← All images

syft Kubernetes, CI & IaC

Shell-less Syft SBOM generator, built from source via melange.

Size 82 MB Arch x86_64, aarch64 User nonroot (65532) Updated today Upstream github.com/anchore/syft

Pull this image

docker pull ghcr.io/rtvkiz/minimal-syft:latest

Details

Repository
ghcr.io/rtvkiz/minimal-syft
Size (compressed)
82 MB
Built
2026-09-29T00:34:57Z (today)
Architectures
x86_64, aarch64
Primary package
syft
Entrypoint
/usr/bin/syft
User
nonroot (65532)
Working dir
/workspace
Architectures
x86_64, aarch64
Environment
PATH=/usr/bin:/binHOME=/tmp
Labels
org.opencontainers.image.titleminimal-syft
org.opencontainers.image.descriptionHardened shell-less Syft (SBOM generation) built from source via melange with daily CVE patches
org.opencontainers.image.urlhttps://github.com/rtvkiz/minimal
org.opencontainers.image.sourcehttps://github.com/rtvkiz/minimal/tree/main/images/syft
org.opencontainers.image.licensesApache-2.0
TagPullPublished
1 ghcr.io/rtvkiz/minimal-syft:1 2026-09-29
1.52 ghcr.io/rtvkiz/minimal-syft:1.52 2026-09-29
1.52.0-r0 ghcr.io/rtvkiz/minimal-syft:1.52.0-r0 2026-09-29
1.52.0-r0-20260929 ghcr.io/rtvkiz/minimal-syft:1.52.0-r0-20260929 2026-09-29
latest ghcr.io/rtvkiz/minimal-syft:latest 2026-09-29
1-dev ghcr.io/rtvkiz/minimal-syft:1-dev 2026-09-29
1.52-dev ghcr.io/rtvkiz/minimal-syft:1.52-dev 2026-09-29
1.52.0-r0-20260929-dev ghcr.io/rtvkiz/minimal-syft:1.52.0-r0-20260929-dev 2026-09-29
1.52.0-r0-dev ghcr.io/rtvkiz/minimal-syft:1.52.0-r0-dev 2026-09-29
latest-dev ghcr.io/rtvkiz/minimal-syft:latest-dev 2026-09-29
1.52.0-r0-20260928 ghcr.io/rtvkiz/minimal-syft:1.52.0-r0-20260928 2026-09-28
1.52.0-r0-20260928-dev ghcr.io/rtvkiz/minimal-syft:1.52.0-r0-20260928-dev 2026-09-28
1.52.0-r0-20260927 ghcr.io/rtvkiz/minimal-syft:1.52.0-r0-20260927 2026-09-27
1.52.0-r0-20260927-dev ghcr.io/rtvkiz/minimal-syft:1.52.0-r0-20260927-dev 2026-09-27
1.52.0-r0-20260926 ghcr.io/rtvkiz/minimal-syft:1.52.0-r0-20260926 2026-09-26
1.52.0-r0-20260926-dev ghcr.io/rtvkiz/minimal-syft:1.52.0-r0-20260926-dev 2026-09-26
1.52.0-r0-20260925 ghcr.io/rtvkiz/minimal-syft:1.52.0-r0-20260925 2026-09-25
1.52.0-r0-20260925-dev ghcr.io/rtvkiz/minimal-syft:1.52.0-r0-20260925-dev 2026-09-25
1.52.0-r0-20260924 ghcr.io/rtvkiz/minimal-syft:1.52.0-r0-20260924 2026-09-24
1.52.0-r0-20260924-dev ghcr.io/rtvkiz/minimal-syft:1.52.0-r0-20260924-dev 2026-09-24
1.52.0-r0-20260923 ghcr.io/rtvkiz/minimal-syft:1.52.0-r0-20260923 2026-09-23
1.52.0-r0-20260923-dev ghcr.io/rtvkiz/minimal-syft:1.52.0-r0-20260923-dev 2026-09-23
1.52.0-r0-20260922 ghcr.io/rtvkiz/minimal-syft:1.52.0-r0-20260922 2026-09-22
1.52.0-r0-20260922-dev ghcr.io/rtvkiz/minimal-syft:1.52.0-r0-20260922-dev 2026-09-22
1.52.0-r0-20260921 ghcr.io/rtvkiz/minimal-syft:1.52.0-r0-20260921 2026-09-21
1.52.0-r0-20260921-dev ghcr.io/rtvkiz/minimal-syft:1.52.0-r0-20260921-dev 2026-09-21
1.52.0-r0-20260920 ghcr.io/rtvkiz/minimal-syft:1.52.0-r0-20260920 2026-09-20
1.52.0-r0-20260920-dev ghcr.io/rtvkiz/minimal-syft:1.52.0-r0-20260920-dev 2026-09-20
1.52.0-r0-20260919 ghcr.io/rtvkiz/minimal-syft:1.52.0-r0-20260919 2026-09-19
1.52.0-r0-20260919-dev ghcr.io/rtvkiz/minimal-syft:1.52.0-r0-20260919-dev 2026-09-19

14 packages in the image, resolved from the SPDX SBOM.

PackageVersionLicense
alpine/ca-certificates20260909MPL-2.0 AND MIT
ca-certificates-bundle20260909-r1MPL-2.0 AND MIT
ca-certificates-bundle20260909-r1(MPL-2.0 AND MIT)
ca-certificates-bundle20260909-r1—
ca-certificates.yamlee3eac73dda22e8dd32fa5fb3e3a1712a6e812d7Apache-2.0
images/syft/melange.yaml1bce6e63ea891bcced1fda6bdc6813ced3474c4e—
sha256:30b1c239d95ed450c2630b4287fc350a587e2b96e5d050b4bf4c8d3015f7f26920230201—
sha256:cbaf162e5857aa3931c09de1f40c05d38680ecd1427fc326ae41c5d9549e4e7csha256:cbaf162e5857aa3931c09de1f40c05d38680ecd1427fc326ae41c5d9549e4e7c—
syft1.52.0-r0Apache-2.0
wolfi20230201—
wolfi-baselayout20230201-r30MIT
wolfi-baselayout20230201-r30MIT
wolfi-baselayout20230201-r30—
wolfi-baselayout.yamla4472f6292a5e48d6d611bf24c6e119b1a483e66Apache-2.0

Clean   No known vulnerabilities in the latest scan.

4 advisories were withheld: they match this image’s package name in the distro feed, not anything in the image. Why.

Everything is verifiable without an account. Copy and run:

Build provenance (SLSA v1.0, Build L2)

gh attestation verify oci://ghcr.io/rtvkiz/minimal-syft:latest --owner rtvkiz

Cosign signature

cosign verify \
  --certificate-identity-regexp='https://github.com/rtvkiz/minimal/' \
  --certificate-oidc-issuer='https://token.actions.githubusercontent.com' \
  ghcr.io/rtvkiz/minimal-syft:latest

SBOM attestation (SPDX)

cosign verify-attestation --type spdxjson \
  --certificate-identity-regexp='https://github.com/rtvkiz/minimal/' \
  --certificate-oidc-issuer='https://token.actions.githubusercontent.com' \
  ghcr.io/rtvkiz/minimal-syft:latest \
  | jq -r '.payload | @base64d | fromjson | .predicate'

Signatures are logged in the public Rekor transparency log.

More Kubernetes, CI & IaC images

Weighing this against another provider? The comparison pages publish head-to-head scan data with the raw dataset, including the images where Minimal comes off worse — or read the migration guide for what actually breaks when you switch.