# Socket vs Trivy

**Leader by Vioscale score:** Trivy

| Attribute | Socket | Trivy |
|---|---|---|
| **Vioscale score** | 49.9 (71% (medium)) | 60.8 (42% (low)) |
| activity.commits_last_30d | - | 43 |
| adoption.dependent_repos | - | 134 |
| adoption.github_stars | - | 37,628 |
| deployment.options | `{"cloud":true,"self_hosted":true}` | `{"self_hosted":true}` |
| description.long | A developer-focused security platform that analyzes the behavior of software dependencies to identify and block malware, mining software, and other supply chain threats. Socket protects against both known and emerging threats with real-time detection across package managers and programming languages. | A free, open-source tool that scans code repositories, container images, binary artifacts, and Kubernetes clusters to identify vulnerabilities, misconfigurations, secrets, and license compliance issues. Designed for cloud-native environments and integrates into CI/CD pipelines. |
| features.capabilities | `{"sca":true,"sast":true,"hosting":"both","ci_native":true,"ide_plugin":true,"open_source":true,"reachability":true,"secret_scanning":true,"container_scanning":true,"license_compliance":true}` | `{"sca":true,"sast":true,"hosting":"self","ci_native":true,"open_source":true,"iac_scanning":true,"secret_scanning":true,"container_scanning":true,"license_compliance":true}` |
| integrations.count | 6 | 7 |
| integrations.list | `[{"name":"GitHub"},{"name":"npm"},{"name":"PyPI"},{"name":"Cargo"},{"name":"Go packages"},{"name":"VSCode"}]` | `[{"name":"Docker"},{"name":"GitHub"},{"name":"GitLab"},{"name":"Azure Container Registry"},{"name":"Kubernetes"},{"name":"Harbor"},{"name":"CloudNativePG"}]` |
| language.primary | - | Go |
| license.spdx | - | Apache-2.0 |
| market.availability | `{"hqCountry":"US","primaryMarkets":[],"availabilityScope":"global","availableCountries":[],"notAvailableCountries":[]}` | `{"primaryMarkets":[],"availabilityScope":"global","availableCountries":[],"notAvailableCountries":[]}` |
| platform.support | `{"cli":true,"web":true}` | `{"cli":true}` |
| pricing | `{"type":"hybrid","summary":"Free tier available with GitHub app and Socket Firewall; enterprise pricing available","freeTier":true,"sourceUrl":"https://socket.dev/blog/github-actions-pricing-whiplash","retrievedAt":"2026-08-14T09:21:38.534Z"}` | `{"type":"open_source","freeTier":true,"sourceUrl":"https://trivy.dev","retrievedAt":"2026-08-14T15:30:47.970Z"}` |
| pricing.free_tier | yes | yes |
| pricing.model | freemium | open_source |
| pricing.price_level | low | free |
| pricing.transparent | - | yes |
| release.cadence_days | - | 5 |
| release.history | - | `[{"url":"https://github.com/aquasecurity/trivy/releases/tag/v0.74.0","date":"2026-08-14T11:29:11Z","type":"stable","version":"v0.74.0"},{"url":"https://github.com/aquasecurity/trivy/releases/tag/v0.73.0","date":"2026-08-03T10:47:14Z","type":"stable","version":"v0.73.0"},{"url":"https://github.com/aquasecurity/trivy/releases/tag/v0.72.0","date":"2026-06-30T09:34:06Z","type":"stable","version":"v0.72.0"},{"url":"https://github.com/aquasecurity/trivy/releases/tag/v0.71.2","date":"2026-06-19T10:37:28Z","type":"stable","version":"v0.71.2"},{"url":"https://github.com/aquasecurity/trivy/releases/tag/v0.71.1","date":"2026-06-15T09:12:47Z","type":"stable","version":"v0.71.1"},{"url":"https://github.com/aquasecurity/trivy/releases/tag/v0.71.0","date":"2026-06-01T13:49:26Z","type":"stable","version":"v0.71.0"},{"url":"https://github.com/aquasecurity/trivy/releases/tag/v0.70.0","date":"2026-04-17T06:50:02Z","type":"stable","version":"v0.70.0"},{"url":"https://github.com/aquasecurity/trivy/releases/tag/v0.69.3","date":"2026-03-03T13:14:48Z","type":"stable","version":"v0.69.3"},{"url":"https://github.com/aquasecurity/trivy/releases/tag/v0.69.2","date":"2026-03-01T19:14:14Z","type":"stable","version":"v0.69.2"},{"url":"https://github.com/aquasecurity/trivy/releases/tag/v0.26.0","date":"2022-04-15T21:41:49Z","type":"stable","version":"v0.26.0"},{"url":"https://github.com/aquasecurity/trivy/releases/tag/v0.25.4","date":"2022-04-11T16:29:57Z","type":"stable","version":"v0.25.4"},{"url":"https://github.com/aquasecurity/trivy/releases/tag/v0.25.3","date":"2022-04-06T07:16:49Z","type":"stable","version":"v0.25.3"},{"url":"https://github.com/aquasecurity/trivy/releases/tag/v0.25.2","date":"2022-04-05T10:27:43Z","type":"stable","version":"v0.25.2"},{"url":"https://github.com/aquasecurity/trivy/releases/tag/v0.25.1","date":"2022-04-04T21:55:13Z","type":"stable","version":"v0.25.1"},{"url":"https://github.com/aquasecurity/trivy/releases/tag/v0.25.0","date":"2022-03-31T11:39:16Z","type":"stable","version":"v0.25.0"},{"url":"https://github.com/aquasecurity/trivy/releases/tag/v0.24.4","date":"2022-03-17T19:49:15Z","type":"stable","version":"v0.24.4"},{"url":"https://github.com/aquasecurity/trivy/releases/tag/v0.24.3","date":"2022-03-16T13:29:58Z","type":"stable","version":"v0.24.3"},{"url":"https://github.com/aquasecurity/trivy/releases/tag/v0.24.2","date":"2022-03-03T10:52:56Z","type":"stable","version":"v0.24.2"},{"url":"https://github.com/aquasecurity/trivy/releases/tag/v0.24.1","date":"2022-02-27T16:04:56Z","type":"stable","version":"v0.24.1"},{"url":"https://github.com/aquasecurity/trivy/releases/tag/v0.24.0","date":"2022-02-23T12:43:55Z","type":"stable","version":"v0.24.0"}]` |
| reliability.status_page | yes | - |
| security.disclosure_policy | yes | - |
| security.scorecard | - | 6.4 |
| security.soc2 | yes | - |
| security.vulnerabilities | - | `{"count":5,"source":"https://advisories.ecosyste.ms/api/v1/advisories?ecosystem=go&package_name=github.com%2Faquasecurity%2Ftrivy&per_page=100","last_12m":4,"max_severity":"CRITICAL"}` |

## Capabilities (DevSecOps Tools)

| Capability | Socket | Trivy |
|---|:--:|:--:|
| **Scan types** |  |  |
| SAST (static analysis) | ✓ | ✓ |
| DAST (dynamic analysis) | - | - |
| SCA / dependency scanning | ✓ | ✓ |
| Secret scanning | ✓ | ✓ |
| Container / image scanning | ✓ | ✓ |
| IaC misconfiguration scanning | - | ✓ |
| **Governance** |  |  |
| OSS licence compliance | ✓ | ✓ |
| SBOM generation (SPDX/CycloneDX) | - | - |
| **Remediation** |  |  |
| Automated fix / upgrade PRs | - | - |
| **Prioritisation** |  |  |
| Reachability / exploitability prioritisation | ✓ | - |
| **Deployment** |  |  |
| Hosting | Cloud + self-hosted | Self-hosted only |
| **Integration** |  |  |
| First-class CI / pipeline integration | ✓ | ✓ |
| In-editor / IDE scanning | ✓ | - |
| **Licensing** |  |  |
| OSS engine available | ✓ | ✓ |

*Source: Vioscale. Generated 2026-09-01T16:31:33.202Z. "-" = undocumented, not absent.*
