セルフホスト型サービス
future-architect/vuls avatar
future-architect/vuls

Vuls: READMEから読む構成と導入判断

Linux、FreeBSD、コンテナ、WordPress、プログラミング言語ライブラリ、ネットワーク デバイス用のエージェントレス脆弱性スキャナー。 Vuls: VULnerability Scanner Linux/FreeBSD 用の脆弱性スキャナー、エージェントレス、Go で書かれています。

スター 12,256フォーク 1,243GoGPL-3.0

ひと目でわかる

これは何?
Vulsの機能範囲、導入条件、設定、具体的な確認点を日本語で整理します。
誰に向いている?
Vulsはエージェントレスに複数ホストを検査する管理者に候補になりますが、常時監視や修正を自動適用する製品を求める運用には適しません。採用前に vuls configtest -config config.toml を実行し、config.toml、results、oval.sqlite3で入力、出力、権限、失敗時の状態を確認してください。
商用利用できる?
条件付きでできます。GPL-3.0 はコピーレフトのライセンスで、これを含むソフトウェアを配布する場合、そのソフトウェアのソースコードを同じライセンスで公開する必要があります。配布せず社内で使うだけなら、この義務は生じません。
今もメンテナンスされている?
されています。最後のコミットは 2 日前です。
何の言語で書かれている?
主に Go です(GitHub の言語統計による)。

回答はプロジェクトの GitHub データ(最終同期:2026年9月14日)と当サイトの分析に基づくもので、法的助言ではありません。

オープンソース詳細解説

Vulsが対象にする作業

Vulsを読むとき、まずGo、LinuxまたはFreeBSD、SSH、NVDやOVAL等の脆弱性情報という前提と、READMEが実際に説明している範囲を切り分けます。 Vuls: VULnerability Scanner。Vulnerability scanner for Linux/FreeBSD, agent-less, written in Go.。ここで確認できない性能、対応版、保存期間は断定しません。Vulsが扱うのはエージェントレスに複数ホストを検査する管理者であり、常時監視や修正を自動適用する製品を求める運用をそのまま満たす製品だとは言えません。(future-architect-vuls-deep-analysis確認1-1)

入力は何か、どのプロセスが処理するか、どこに結果が出るかを順に追います。Vuls固有の設定やコマンドを一つずつ記録し、成功した画面だけで判断しません。READMEの説明から読み取れる事実を、利用環境で得た結果と混同しないことがVulsの評価軸です。(future-architect-vuls-deep-analysis確認1-2)

Vulsに固有の制約もあります。For a system administrator, having to perform security vulnerability analysis and software update on a daily basis can be a burden.。更新でコマンドや設定が変わる可能性があるため、採用範囲はVulsの版、入力、権限を固定した条件に限定します。(future-architect-vuls-deep-analysis確認1-3)

Vulsの入力と出力を分ける

Vulsを読むとき、まずGo、LinuxまたはFreeBSD、SSH、NVDやOVAL等の脆弱性情報という前提と、READMEが実際に説明している範囲を切り分けます。To avoid downtime in a production environment, it is common for a system administrator to choose not to use the automatic update option provided by the package manager and to perform update manually.。This leads to the following problems.。ここで確認できない性能、対応版、保存期間は断定しません。Vulsが扱うのはエージェントレスに複数ホストを検査する管理者であり、常時監視や修正を自動適用する製品を求める運用をそのまま満たす製品だとは言えません。(future-architect-vuls-deep-analysis確認2-1)

入力は何か、どのプロセスが処理するか、どこに結果が出るかを順に追います。Vuls固有の設定やコマンドを一つずつ記録し、成功した画面だけで判断しません。READMEの説明から読み取れる事実を、利用環境で得た結果と混同しないことがVulsの評価軸です。(future-architect-vuls-deep-analysis確認2-2)

Vulsに固有の制約もあります。- The system administrator will have to constantly watch out for any new vulnerabilities in NVD (National Vulnerability Database) or similar databases.。更新でコマンドや設定が変わる可能性があるため、採用範囲はVulsの版、入力、権限を固定した条件に限定します。(future-architect-vuls-deep-analysis確認2-3)

go install github.com/future-architect/vuls/vuls@latestで依存関係を確認する

Vulsを読むとき、まずGo、LinuxまたはFreeBSD、SSH、NVDやOVAL等の脆弱性情報という前提と、READMEが実際に説明している範囲を切り分けます。- It might be impossible for the system administrator to monitor all the software if there are a large number of software packages installed in the server.。- It is expensive to perform analysis to determine the servers affected by new vulnerabilities. The possibility of overlooking a server or two during analysis is there.。ここで確認できない性能、対応版、保存期間は断定しません。Vulsが扱うのはエージェントレスに複数ホストを検査する管理者であり、常時監視や修正を自動適用する製品を求める運用をそのまま満たす製品だとは言えません。(future-architect-vuls-deep-analysis確認3-1)

入力は何か、どのプロセスが処理するか、どこに結果が出るかを順に追います。Vuls固有の設定やコマンドを一つずつ記録し、成功した画面だけで判断しません。導入の入口は go install github.com/future-architect/vuls/vuls@latest です。終了コード、依存版、生成されたファイルを確認し、既存環境へ変更が波及しない作業場所で実行します。(future-architect-vuls-deep-analysis確認3-2)

Vulsに固有の制約もあります。Vuls is a tool created to solve the problems listed above. It has the following characteristics.。更新でコマンドや設定が変わる可能性があるため、採用範囲はVulsの版、入力、権限を固定した条件に限定します。(future-architect-vuls-deep-analysis確認3-3)

vuls configtest -config config.tomlで観察する項目

Vulsを読むとき、まずGo、LinuxまたはFreeBSD、SSH、NVDやOVAL等の脆弱性情報という前提と、READMEが実際に説明している範囲を切り分けます。- Informs users of the vulnerabilities that are related to the system.。- Informs users of the servers that are affected.。ここで確認できない性能、対応版、保存期間は断定しません。Vulsが扱うのはエージェントレスに複数ホストを検査する管理者であり、常時監視や修正を自動適用する製品を求める運用をそのまま満たす製品だとは言えません。(future-architect-vuls-deep-analysis確認4-1)

入力は何か、どのプロセスが処理するか、どこに結果が出るかを順に追います。Vuls固有の設定やコマンドを一つずつ記録し、成功した画面だけで判断しません。vuls configtest -config config.toml を試験用の入力で実行します。config.toml、results、oval.sqlite3を開き、標準出力、エラー、結果ファイルの対応を確認します。(future-architect-vuls-deep-analysis確認4-2)

Vulsに固有の制約もあります。- Vulnerability detection is done automatically to prevent any oversight.。更新でコマンドや設定が変わる可能性があるため、採用範囲はVulsの版、入力、権限を固定した条件に限定します。(future-architect-vuls-deep-analysis確認4-3)

config.toml、results、oval.sqlite3に残る運用情報

Vulsを読むとき、まずGo、LinuxまたはFreeBSD、SSH、NVDやOVAL等の脆弱性情報という前提と、READMEが実際に説明している範囲を切り分けます。- A report is generated on a regular basis using CRON or other methods. to manage vulnerability.。 Scan for any vulnerabilities in Linux/FreeBSD/Windows/macOS。ここで確認できない性能、対応版、保存期間は断定しません。Vulsが扱うのはエージェントレスに複数ホストを検査する管理者であり、常時監視や修正を自動適用する製品を求める運用をそのまま満たす製品だとは言えません。(future-architect-vuls-deep-analysis確認5-1)

入力は何か、どのプロセスが処理するか、どこに結果が出るかを順に追います。Vuls固有の設定やコマンドを一つずつ記録し、成功した画面だけで判断しません。config.toml、results、oval.sqlite3にはVulsの挙動を決める情報が含まれます。設定値の既定値と自分で指定した値を分け、外部サービスや権限が必要な場合は接続先も記録します。(future-architect-vuls-deep-analysis確認5-2)

Vulsに固有の制約もあります。[Supports major Linux/FreeBSD/Windows/macOS](。更新でコマンドや設定が変わる可能性があるため、採用範囲はVulsの版、入力、権限を固定した条件に限定します。(future-architect-vuls-deep-analysis確認5-3)

Vulsの適用範囲とライセンス

Vulsを読むとき、まずGo、LinuxまたはFreeBSD、SSH、NVDやOVAL等の脆弱性情報という前提と、READMEが実際に説明している範囲を切り分けます。- Alpine, Amazon Linux, CentOS, AlmaLinux, Rocky Linux, Debian, Oracle Linux, Raspbian, RHEL, openSUSE, openSUSE Leap, SUSE Enterprise Linux, Fedora, and Ubuntu。- Cloud, on-premise, Running Docker Container。ここで確認できない性能、対応版、保存期間は断定しません。Vulsが扱うのはエージェントレスに複数ホストを検査する管理者であり、常時監視や修正を自動適用する製品を求める運用をそのまま満たす製品だとは言えません。(future-architect-vuls-deep-analysis確認6-1)

入力は何か、どのプロセスが処理するか、どこに結果が出るかを順に追います。Vuls固有の設定やコマンドを一つずつ記録し、成功した画面だけで判断しません。READMEの説明から読み取れる事実を、利用環境で得た結果と混同しないことがVulsの評価軸です。(future-architect-vuls-deep-analysis確認6-2)

Vulsに固有の制約もあります。 - [Red Hat Security Advisories](。更新でコマンドや設定が変わる可能性があるため、採用範囲はVulsの版、入力、権限を固定した条件に限定します。(future-architect-vuls-deep-analysis確認6-3)

編集部の結論

Vulsはエージェントレスに複数ホストを検査する管理者に候補になりますが、常時監視や修正を自動適用する製品を求める運用には適しません。採用前に vuls configtest -config config.toml を実行し、config.toml、results、oval.sqlite3で入力、出力、権限、失敗時の状態を確認してください。Vulsが生成した結果を人が確認できる小さなデータで試し、READMEにない性能や安全性を前提にせず、用途を限定して判断します。

公式情報源

  1. Official documentation
  2. Official README
  3. Project repository
  4. Release notes
コミュニティノート

コミュニティノート