Docker CLI 不内置镜像安全扫描命令,docker scan 是 Docker Desktop 20.10+ 的可选插件功能;若未启用则需用 Trivy、Grype 等第三方工具,它们均支持 --help 查阅完整参数。

Docker 自带的 docker help 和子命令帮助系统里不直接提供镜像安全扫描的原生命令,因为安全扫描功能(如 docker scan)是 Docker Desktop 从 20.10 版本起集成的可选扩展功能,并非所有 Docker 引擎默认内置。
要检索与镜像安全扫描相关的操作指令,需分两层查:
查 Docker CLI 内置的扫描相关命令
运行:
docker help | grep -i scan
或更准确地:
docker scan --help
如果已安装 Docker Desktop 且启用了 Snyk 集成,该命令会显示用法,例如:
-
docker scan <IMAGE_NAME> -
docker scan --accept-license --severity high myapp:latest
⚠️ 注意:若提示 Error: 'scan' is not a docker command,说明当前 Docker 环境未启用该插件(常见于 Linux CLI-only 安装、CI 环境或旧版本)。
查第三方主流扫描工具的本地帮助
企业级实践中,绝大多数团队使用独立工具替代 docker scan,它们有完整、稳定的 CLI 帮助系统:
-
Trivy(推荐入门)
trivy --help trivy image --help
-
Grype(专注漏洞匹配)
grype --help grype image --help
-
Syft(专注资产清单 SBOM)
syft --help syft docker://nginx:alpine --output json
这些工具安装后即支持 --help 或 -h,输出结构清晰,含常用参数、输出格式、严重等级过滤等关键选项。
快速确认环境是否支持 docker scan
执行:
docker version --format '{{.Client.Version}}'≥ 20.10 且运行在 Docker Desktop(macOS/Windows)或已手动安装 docker-scan-plugin 的 Linux 环境,才可用。CI 流水线中建议统一用 Trivy/Grype,避免依赖桌面组件。
小提示:docker help 只列出核心命令;安全类能力属于插件或外部工具范畴,需单独安装并查各自文档。


















