Github Trends®
8842 findingsmedian surprise 0.00795window 7 days
UNIT / TREND-MONITOR · REV 2.6
[ 7 days window ]
SOURCE: starredAt history
FINDING #15 · UNIT ID 1208752688
immanuwell/dockerfile-roast
droast - a dockerfile linter that actually has opinions 🔥
[ RUST ]ЗАРАБОТОК D · 43/100[ GITHUB ↗ ]
SURPRISE SCORE
0.00

Score Breakdown

SURPRISE0.23
ENGAGEMENT1.00
FRESHNESS1.01
SCORE = SURPRISE × ENGAGEMENT^0.7 × FRESHNESS × VISIBILITY × CONFIDENCE
SURPRISE = WINDOW STARS / DAYS / (AUDIENCE + FLOOR)
45% OF STARS IN ARCHIVE

Growth Telemetry

VELOCITY /D
42.86
ACCEL
+13.11
RETENTION
71.9%
PEAK 2026-07-17 · FORK-RETENTION 0.0% · 300 STARS / WINDOW

Author Audience

AUDIENCE
149
FOLLOWERS
53
OWNER ★
960

Engagement Signals

FORKS
15
ISSUE AUTH
0
PR AUTH
0
UNIQUE STARGAZERS 300 / 300 (DIVERSITY 1.00)

Потенциал заработка

D43/100
СПРОС68
Деньги в DevSecOps/container security есть: container security, DevSecOps и AppSec рынки крупные и растущие. Но Dockerfile lint alone — маленькая feature-ниша.
ЗАХВАТ26
Удержать value трудно: Hadolint бесплатный и известный, Trivy/Aqua/Snyk/Docker Scout/GitHub/GitLab продают более широкие платформы. Personality, parser и WASM полезны, но копируемы.
ДОСТУП84
MIT разрешает коммерческое использование, SaaS, закрытые продукты и embedding. Технически уже есть CLI/action/editor/WASM. Слабое место — bus-factor и enterprise trust.
«Коммерческий потенциал топит capture: Dockerfile linter слишком узок и легко становится бесплатной feature больших DevSecOps платформ.»

Рыночный анализ · Обзор

droast — opinionated Dockerfile/Containerfile linter, который проверяет файлы контейнерных сборок до CI и пишет замечания в стиле жёсткого code review.
DevSecOps / container security / Dockerfile static analysis / CI lintingЗРЕЛОСТЬ · РАСТЁТ
ЯЗЫК
Rust
ЛИЦЕНЗИЯ
MIT
РЕЕСТР
crates
РЕЛИЗ
1.4.4
КОНТРИБЬЮТОРЫ
4
УСТАНОВКА: cargo add dockerfile-roast
Что делает

droast статически анализирует Dockerfile и Containerfile, находит плохие практики, синтаксические ошибки и проблемы вокруг build context. Он поддерживает BuildKit flags, heredocs, Windows paths, PowerShell, Podman conventions, `.dockerignore`/`.containerignore`, SARIF, JSON, GitHub annotations и editor diagnostics. Инструмент можно запускать как CLI, GitHub Action, pre-commit hook, VS Code/Neovim integration, Docker/Podman image или WASM/WASI package.

Какую боль решает

Dockerfile часто ломает CI, создаёт уязвимые или тяжёлые images и проходит ревью вручную; droast автоматизирует раннюю проверку и делает замечания видимыми в PR, IDE и локальном workflow.

Сценарии использования
  • PR-check в GitHub Actions с annotations и SARIF.
  • Локальный pre-commit hook перед пушем.
  • Inline diagnostics в VS Code и Neovim.
  • Миграция с Hadolint policy через `droast init --from-hadolint`.
  • Browser/WASM-линтинг без загрузки Dockerfile на сервер.
  • Проверка Docker/Podman/Containerfile workflows в mono-repo или CI.
Целевой пользователь

DevOps/platform engineers, backend developers, security champions и команды с Docker/Podman и CI/CD.

Open-source аналоги

hadolint/hadolintСИЛЬНЕЕ12,100
Де-факто стандарт Dockerfile linting, Haskell, ShellCheck integration, GPL-3.0.
aquasecurity/trivyСИЛЬНЕЕ35,200
Широкий security scanner для images, repositories, Kubernetes, IaC, secrets и SBOM; Dockerfile misconfig — часть более широкой платформы.
goodwithtech/dockleСМЕЖНЫЙ3,300
Image linter/security audit для уже собранных images, ближе к CIS-style checks, а не к исходному Dockerfile linting.
open-policy-agent/conftestСМЕЖНЫЙ3,200
Generic policy testing через OPA/Rego; Dockerfile policies можно писать, но нет готового opinionated Dockerfile UX.
replicatedhq/dockerfilelintСЛАБЕЕ1,011
Старый JS opinionated Dockerfile linter, выглядит менее активным и современным.
Rule-based YAML/regex Dockerfile linter, старый и менее развитый по интеграциям.
Позиционирование

droast — нишевый догоняющий: не лидер против Hadolint и Trivy по adoption, но свежий Rust CLI с parser focus, WASM/browser, SARIF, editor integrations и opinionated UX.

Коммерческие аналоги

Container image analysis, vulnerability insights, policy и интеграция с Docker Hub/Desktop.
Docker в 2024: 17M registered developers, 26M monthly active IPs, 15M Hub repos, 25B pulls/month.
Personal$0
Pro$11 monthly / $9 annual per user/month
Team$16 monthly / $15 annual per user/month
Business$24 annual per user/month
SCA, SAST, IaC, container scanning и base image recommendations.
2,000+ customers worldwide.
Free$0/month per contributing developer
Teamstarts $25/month per contributing developer
Ignitestarts $1,260/year per contributing developer
Enterprisecontact sales
Code scanning, secret protection и dependency/security alerts внутри GitHub.
GitHub: 150M+ developers, >90% Fortune 100.
Code Security$30/month per active committer
GitLab Ultimate securityB2BТОЛЬКО ENTERPRISE
DevSecOps platform с container scanning via Trivy, SAST, dependency/container/IaC scanning и compliance.
FY2026 revenue $955.2M, +26% YoY.
Premiumpublic tier on pricing page
Ultimate securitycustom / sales-led; current exact public numeric price not confidently confirmed
SemgrepB2BFREEMIUM
SAST, SCA, secrets, custom rules и CI/SCM integrations; Dockerfile coverage смежная, не core.
Raised $100M Series D; customers include Figma, Dropbox, Slack, Snowflake.
Free$0
Teams Code$30/month/contributor
Teams Supply Chain$30/month/contributor
Teams Secrets$15/month/contributor
Enterprisecustom
SonarQube Cloud / SonarB2B / B2CFREEMIUM
Code quality и code security verification в developer workflow; Dockerfile lint is adjacent.
7M+ developers, 400k+ orgs, 21k enterprise customers; raised $412M at $4.7B valuation in 2022.
Teamstarts at $32/month
Enterpriseannual/custom
Aikido SecurityB2BFREEMIUM
All-in-one AppSec: SCA, SAST, secrets, cloud, container images, IaC и PR review.
Raised $60M Series B at $1B valuation, Jan 14 2026.
Developerfree
Basic$300/month incl. 10 users
Pro$600/month incl. 10 users
Advanced$600/month shown on page; likely configurable
Pentestfrom $4,000/assessment or $960–$30,000 scoped
Mend.io AppSecB2BПОДПИСКА
SAST, SCA, container visibility/scanning, AI code security и Renovate Enterprise.
Customers include Microsoft, Google, Vodafone, Yahoo, Siemens on site/customer pages.
Mend AppSecup to $1,000/dev/year
Mend AIup to $300/dev/year
Mend Renovate Enterpriseup to $250/dev/year
Checkmarx OneB2BТОЛЬКО ENTERPRISE
Enterprise AppSec platform: SAST, SCA, secrets, IaC, API security и CI/IDE integrations.
1,800+ enterprise customers, 70+ countries, 60% Fortune 100, 1T+ LOC scanned/year.
Checkmarx Onecontact sales; priced by developer seats, apps, usage
Aqua Security PlatformB2BТОЛЬКО ENTERPRISE
CNAPP/container security from code to cloud: image scanning, runtime/container/Kubernetes security.
Protects 500+ of the world’s largest enterprises.
Aqua Security Platformcontact sales
Текущая монетизация проекта

Публичной платной версии, cloud, open-core, paid support или Sponsors в собранных источниках не видно. Homepage позиционирует browser tool как Free Online Dockerfile Linter, zero servers, no sign-up, 100% client-side. Текущий статус: скорее hobby/portfolio OSS, не коммерческий продукт.

Коммерческий потенциал

ПОТЕНЦИАЛ · СРЕДНИЙ

Заработать можно, но не как standalone venture-scale SaaS. Рациональная модель — paid policy packs, enterprise support, hosted reports и GitHub Marketplace app для команд.

Спрос и рынок

Спрос есть в broader DevSecOps/container security/AppSec, где покупают платформы и workflow-интеграции. Узкий Dockerfile linting сам по себе меньше и чаще воспринимается как бесплатная проверка внутри CI/security платформы.

Ров / защищённость

Сейчас рва почти нет. Потенциальный ров — лучший Dockerfile/Containerfile parser, governed inline suppressions, org-level policy migration и low-noise rules, но это нужно доказать adoption и enterprise workflows.

Модели монетизации
  • Open-core: OSS engine MIT, paid enterprise rules/policies.
  • Paid CI dashboard: история findings, trends, baseline, PR gates, SARIF aggregation.
  • Org policy packs: CIS, SOC 2, PCI-like Dockerfile policies, internal base-image allowlists.
  • Paid support: SLA, custom rules, migration from Hadolint, private registries/org templates.
  • GitHub Marketplace app: per repo/org subscription.
  • Browser tool lead-gen: free scan, paid team config/export/reporting.
Что нужно, чтобы сделать продукт
  • SaaS/control-plane: dashboards, org policies, RBAC, audit logs.
  • Rule docs с remediation и false-positive policy.
  • Benchmarks vs Hadolint/Trivy: precision/recall, speed, parser coverage.
  • Security posture для CI action: pinned action guidance, SLSA/provenance, signed releases.
  • Enterprise trust: roadmap, support channel, changelog discipline, security policy, maintainers.
  • Платный packaging: Pro rules, team reports, billing, onboarding.
⚖ ЛИЦЕНЗИЯ · МОЖНО ЛИ КОММЕРЦИАЛИЗИРОВАТЬ
MIT. Коммерческое использование, SaaS, закрытые деривативы и embedding разрешены при сохранении copyright/license notice. Лицензионный риск низкий.
Риски и подводные камни
ВЫСОКИЙМАЛЫЙ РЫНОК
Dockerfile linting слишком узкая задача; бюджеты обычно идут в AppSec/CNAPP платформы, а не отдельный linter.
ВЫСОКИЙКОНКУРЕНЦИЯ
Hadolint, Trivy, Docker Scout, Snyk, GitHub и GitLab уже находятся в developer workflow и закрывают смежные проверки.
ВЫСОКИЙЗАВИСИМОСТЬ ОТ АВТОРА
Проект молодой, owner-user, около 4 contributors; CI/security tooling требует доверия и устойчивой поддержки.
СРЕДНИЙПРОЧЕЕ
GitHub Action, installer и VS Code extension запускаются в dev/CI окружениях; нужны signed releases, provenance и supply-chain hardening.
СРЕДНИЙКОММОДИТИЗАЦИЯ
Нет явного paid offer; бесплатный WASM-site снижает willingness to pay за standalone linter.
СРЕДНИЙПРОЧЕЕ
Быстрый underdog-star growth может быть awareness spike, а не долгосрочное usage.
НИЗКИЙЛИЦЕНЗИЯ
MIT даёт свободу коммерциализации при сохранении notice; лицензионный риск низкий.

Достоверность разбора

УВЕРЕННОСТЬ · СРЕДНЯЯgpt-5.5 · 2026-07-20 · ОКНО 3D
Оговорки / что не проверено
  • GitHub facts, stars, forks, release, contributors, topics, license and anti-bot metrics взяты из предоставленной воронки и enrichment layer без перепроверки.
  • Звёзды open-source аналогов взяты из собранного разбора; они быстро меняются и не перепроверялись в этом шаге.
  • Некоторые commercial pricing/scale claims имеют два источника, но часть цен могла измениться после сбора.
  • GitLab Ultimate current exact public numeric price не подтверждён; указан как sales-led/custom.
  • Aikido Advanced pricing помечен как вероятно configurable по исходному разбору; точная интерпретация tiers не подтверждена независимо.
  • Mend.io customer examples взяты с vendor/customer pages; не все customer claims подтверждены независимыми источниками.
  • Aqua Security pricing публично не найден в собранном разборе; указан contact sales.
  • Оценки demand/capture/access, moat, риски и monetization models являются аналитическим выводом, а не проверяемыми фактами.
  • Утверждение, что droast сейчас hobby/portfolio OSS, основано на отсутствии найденного paid offer в собранных источниках, а не на заявлении автора.
  • Выводы про precision/recall, parser superiority и enterprise readiness не подтверждены benchmark-источниками; это gap для дальнейшей проверки.
ИСТОЧНИКИ (40)

Why This Is A Finding

immanuwell/dockerfile-roast собрал 300 звёзд за окно, тогда как у автора всего 53 подписчиков — эффективная аудитория ≈ 149. Это даёт surprise-индекс 0.23 (звёзды относительно охвата автора, а не в абсолюте). Удержание форков 0.0% и 0 внешних контрибьюторов отделяют реальный инструмент от разовой вспышки. Акселерация положительная — рост ещё не выдохся.

METRICS IN CONTEXT

MEDIAN ACROSS ALL 8842 FINDINGS · Δ vs MEDIAN · PERCENTILE = SHARE RANKED BELOW
METRICVALUEMEDIANΔ MEDPERCENTILE
SCORE0.230.00+0.23ABOVE 100%
VELOCITY42.863.43+39.43ABOVE 95%
RETENTION71.9%38.9%+33.0 PPABOVE 95%
FORKS15110-95ABOVE 10%
SURPRISE0.230.01+0.22ABOVE 99%