Деньги в DevSecOps/container security есть: container security, DevSecOps и AppSec рынки крупные и растущие. Но Dockerfile lint alone — маленькая feature-ниша.
ЗАХВАТ26
Удержать value трудно: Hadolint бесплатный и известный, Trivy/Aqua/Snyk/Docker Scout/GitHub/GitLab продают более широкие платформы. Personality, parser и WASM полезны, но копируемы.
ДОСТУП84
MIT разрешает коммерческое использование, SaaS, закрытые продукты и embedding. Технически уже есть CLI/action/editor/WASM. Слабое место — bus-factor и enterprise trust.
«Коммерческий потенциал топит capture: Dockerfile linter слишком узок и легко становится бесплатной feature больших DevSecOps платформ.»
Рыночный анализ · Обзор
droast — opinionated Dockerfile/Containerfile linter, который проверяет файлы контейнерных сборок до CI и пишет замечания в стиле жёсткого code review.
droast статически анализирует Dockerfile и Containerfile, находит плохие практики, синтаксические ошибки и проблемы вокруг build context. Он поддерживает BuildKit flags, heredocs, Windows paths, PowerShell, Podman conventions, `.dockerignore`/`.containerignore`, SARIF, JSON, GitHub annotations и editor diagnostics. Инструмент можно запускать как CLI, GitHub Action, pre-commit hook, VS Code/Neovim integration, Docker/Podman image или WASM/WASI package.
Какую боль решает
Dockerfile часто ломает CI, создаёт уязвимые или тяжёлые images и проходит ревью вручную; droast автоматизирует раннюю проверку и делает замечания видимыми в PR, IDE и локальном workflow.
Сценарии использования
+PR-check в GitHub Actions с annotations и SARIF.
+Локальный pre-commit hook перед пушем.
+Inline diagnostics в VS Code и Neovim.
+Миграция с Hadolint policy через `droast init --from-hadolint`.
+Browser/WASM-линтинг без загрузки Dockerfile на сервер.
+Проверка Docker/Podman/Containerfile workflows в mono-repo или CI.
Целевой пользователь
DevOps/platform engineers, backend developers, security champions и команды с Docker/Podman и CI/CD.
Rule-based YAML/regex Dockerfile linter, старый и менее развитый по интеграциям.
Позиционирование
droast — нишевый догоняющий: не лидер против Hadolint и Trivy по adoption, но свежий Rust CLI с parser focus, WASM/browser, SARIF, editor integrations и opinionated UX.
CNAPP/container security from code to cloud: image scanning, runtime/container/Kubernetes security.
Protects 500+ of the world’s largest enterprises.
Aqua Security Platformcontact sales
Текущая монетизация проекта
Публичной платной версии, cloud, open-core, paid support или Sponsors в собранных источниках не видно. Homepage позиционирует browser tool как Free Online Dockerfile Linter, zero servers, no sign-up, 100% client-side. Текущий статус: скорее hobby/portfolio OSS, не коммерческий продукт.
Коммерческий потенциал
ПОТЕНЦИАЛ · СРЕДНИЙ
Заработать можно, но не как standalone venture-scale SaaS. Рациональная модель — paid policy packs, enterprise support, hosted reports и GitHub Marketplace app для команд.
Спрос и рынок
Спрос есть в broader DevSecOps/container security/AppSec, где покупают платформы и workflow-интеграции. Узкий Dockerfile linting сам по себе меньше и чаще воспринимается как бесплатная проверка внутри CI/security платформы.
Ров / защищённость
Сейчас рва почти нет. Потенциальный ров — лучший Dockerfile/Containerfile parser, governed inline suppressions, org-level policy migration и low-noise rules, но это нужно доказать adoption и enterprise workflows.
+Benchmarks vs Hadolint/Trivy: precision/recall, speed, parser coverage.
+Security posture для CI action: pinned action guidance, SLSA/provenance, signed releases.
+Enterprise trust: roadmap, support channel, changelog discipline, security policy, maintainers.
+Платный packaging: Pro rules, team reports, billing, onboarding.
⚖ ЛИЦЕНЗИЯ · МОЖНО ЛИ КОММЕРЦИАЛИЗИРОВАТЬ
MIT. Коммерческое использование, SaaS, закрытые деривативы и embedding разрешены при сохранении copyright/license notice. Лицензионный риск низкий.
Риски и подводные камни
ВЫСОКИЙМАЛЫЙ РЫНОК
Dockerfile linting слишком узкая задача; бюджеты обычно идут в AppSec/CNAPP платформы, а не отдельный linter.
ВЫСОКИЙКОНКУРЕНЦИЯ
Hadolint, Trivy, Docker Scout, Snyk, GitHub и GitLab уже находятся в developer workflow и закрывают смежные проверки.
ВЫСОКИЙЗАВИСИМОСТЬ ОТ АВТОРА
Проект молодой, owner-user, около 4 contributors; CI/security tooling требует доверия и устойчивой поддержки.
СРЕДНИЙПРОЧЕЕ
GitHub Action, installer и VS Code extension запускаются в dev/CI окружениях; нужны signed releases, provenance и supply-chain hardening.
СРЕДНИЙКОММОДИТИЗАЦИЯ
Нет явного paid offer; бесплатный WASM-site снижает willingness to pay за standalone linter.
СРЕДНИЙПРОЧЕЕ
Быстрый underdog-star growth может быть awareness spike, а не долгосрочное usage.
НИЗКИЙЛИЦЕНЗИЯ
MIT даёт свободу коммерциализации при сохранении notice; лицензионный риск низкий.
Достоверность разбора
УВЕРЕННОСТЬ · СРЕДНЯЯgpt-5.5 · 2026-07-20 · ОКНО 3D
Оговорки / что не проверено
+GitHub facts, stars, forks, release, contributors, topics, license and anti-bot metrics взяты из предоставленной воронки и enrichment layer без перепроверки.
+Звёзды open-source аналогов взяты из собранного разбора; они быстро меняются и не перепроверялись в этом шаге.
+Некоторые commercial pricing/scale claims имеют два источника, но часть цен могла измениться после сбора.
+GitLab Ultimate current exact public numeric price не подтверждён; указан как sales-led/custom.
+Aikido Advanced pricing помечен как вероятно configurable по исходному разбору; точная интерпретация tiers не подтверждена независимо.
+Mend.io customer examples взяты с vendor/customer pages; не все customer claims подтверждены независимыми источниками.
+Aqua Security pricing публично не найден в собранном разборе; указан contact sales.
+Оценки demand/capture/access, moat, риски и monetization models являются аналитическим выводом, а не проверяемыми фактами.
+Утверждение, что droast сейчас hobby/portfolio OSS, основано на отсутствии найденного paid offer в собранных источниках, а не на заявлении автора.
+Выводы про precision/recall, parser superiority и enterprise readiness не подтверждены benchmark-источниками; это gap для дальнейшей проверки.
immanuwell/dockerfile-roast собрал 205 звёзд за окно, тогда как у автора всего 53 подписчиков — эффективная аудитория ≈ 149. Это даёт surprise-индекс 0.36 (звёзды относительно охвата автора, а не в абсолюте). Удержание форков 0.0% и 0 внешних контрибьюторов отделяют реальный инструмент от разовой вспышки. Акселерация отрицательная — внимание остывает после пика.