← All images

osv-scanner Kubernetes, CI & IaC

Shell-less OSV-Scanner dependency vulnerability scanner, built from source via melange.

Size 55 MB Arch x86_64, aarch64 User nonroot (65532) Updated today Upstream google.github.io/osv-scanner/

Pull this image

docker pull ghcr.io/rtvkiz/minimal-osv-scanner:latest

Details

Repository
ghcr.io/rtvkiz/minimal-osv-scanner
Size (compressed)
55 MB
Built
2026-09-29T00:35:30Z (today)
Architectures
x86_64, aarch64
Primary package
osv-scanner
Entrypoint
/usr/bin/osv-scanner
User
nonroot (65532)
Working dir
/workspace
Architectures
x86_64, aarch64
Environment
PATH=/usr/bin:/binHOME=/tmp
Labels
org.opencontainers.image.titleminimal-osv-scanner
org.opencontainers.image.descriptionHardened shell-less OSV-Scanner (dependency vulnerability scanner) built from source via melange with daily CVE patches
org.opencontainers.image.urlhttps://github.com/rtvkiz/minimal
org.opencontainers.image.sourcehttps://github.com/rtvkiz/minimal/tree/main/images/osv-scanner
org.opencontainers.image.licensesApache-2.0
TagPullPublished
2-dev ghcr.io/rtvkiz/minimal-osv-scanner:2-dev 2026-09-29
2.6-dev ghcr.io/rtvkiz/minimal-osv-scanner:2.6-dev 2026-09-29
2.6.0-r0-20260929-dev ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260929-dev 2026-09-29
2.6.0-r0-dev ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-dev 2026-09-29
latest-dev ghcr.io/rtvkiz/minimal-osv-scanner:latest-dev 2026-09-29
2 ghcr.io/rtvkiz/minimal-osv-scanner:2 2026-09-29
2.6 ghcr.io/rtvkiz/minimal-osv-scanner:2.6 2026-09-29
2.6.0-r0 ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0 2026-09-29
2.6.0-r0-20260929 ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260929 2026-09-29
latest ghcr.io/rtvkiz/minimal-osv-scanner:latest 2026-09-29
2.6.0-r0-20260928 ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260928 2026-09-28
2.6.0-r0-20260928-dev ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260928-dev 2026-09-28
2.6.0-r0-20260927 ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260927 2026-09-27
2.6.0-r0-20260927-dev ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260927-dev 2026-09-27
2.6.0-r0-20260926 ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260926 2026-09-26
2.6.0-r0-20260926-dev ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260926-dev 2026-09-26
2.6.0-r0-20260925 ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260925 2026-09-25
2.6.0-r0-20260925-dev ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260925-dev 2026-09-25
2.6.0-r0-20260924 ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260924 2026-09-24
2.6.0-r0-20260924-dev ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260924-dev 2026-09-24
2.6.0-r0-20260923 ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260923 2026-09-23
2.6.0-r0-20260923-dev ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260923-dev 2026-09-23
2.6.0-r0-20260922 ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260922 2026-09-22
2.6.0-r0-20260922-dev ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260922-dev 2026-09-22
2.6.0-r0-20260921 ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260921 2026-09-21
2.6.0-r0-20260921-dev ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260921-dev 2026-09-21
2.6.0-r0-20260920 ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260920 2026-09-20
2.6.0-r0-20260920-dev ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260920-dev 2026-09-20
2.6.0-r0-20260919 ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260919 2026-09-19
2.6.0-r0-20260919-dev ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260919-dev 2026-09-19
2.6.0-r0-20260918 ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260918 2026-09-18
2.6.0-r0-20260918-dev ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260918-dev 2026-09-18

14 packages in the image, resolved from the SPDX SBOM.

PackageVersionLicense
alpine/ca-certificates20260909MPL-2.0 AND MIT
ca-certificates-bundle20260909-r1MPL-2.0 AND MIT
ca-certificates-bundle20260909-r1(MPL-2.0 AND MIT)
ca-certificates-bundle20260909-r1—
ca-certificates.yamlee3eac73dda22e8dd32fa5fb3e3a1712a6e812d7Apache-2.0
images/osv-scanner/melange.yaml1bce6e63ea891bcced1fda6bdc6813ced3474c4e—
osv-scanner2.6.0-r0Apache-2.0
sha256:049ca2f17b9fdcdb3e2fdf02d326a465de99dbb9781f9a84cb4c881d82c974ba20230201—
sha256:aad5a4db3184c8045a3355f3225a2ad952b45b5390a12692aa92f6d3e127e68csha256:aad5a4db3184c8045a3355f3225a2ad952b45b5390a12692aa92f6d3e127e68c—
wolfi20230201—
wolfi-baselayout20230201-r30MIT
wolfi-baselayout20230201-r30MIT
wolfi-baselayout20230201-r30—
wolfi-baselayout.yamla4472f6292a5e48d6d611bf24c6e119b1a483e66Apache-2.0

Clean   No known vulnerabilities in the latest scan.

Everything is verifiable without an account. Copy and run:

Build provenance (SLSA v1.0, Build L2)

gh attestation verify oci://ghcr.io/rtvkiz/minimal-osv-scanner:latest --owner rtvkiz

Cosign signature

cosign verify \
  --certificate-identity-regexp='https://github.com/rtvkiz/minimal/' \
  --certificate-oidc-issuer='https://token.actions.githubusercontent.com' \
  ghcr.io/rtvkiz/minimal-osv-scanner:latest

SBOM attestation (SPDX)

cosign verify-attestation --type spdxjson \
  --certificate-identity-regexp='https://github.com/rtvkiz/minimal/' \
  --certificate-oidc-issuer='https://token.actions.githubusercontent.com' \
  ghcr.io/rtvkiz/minimal-osv-scanner:latest \
  | jq -r '.payload | @base64d | fromjson | .predicate'

Signatures are logged in the public Rekor transparency log.

More Kubernetes, CI & IaC images

Weighing this against another provider? The comparison pages publish head-to-head scan data with the raw dataset, including the images where Minimal comes off worse — or read the migration guide for what actually breaks when you switch.