https://github.com/knqyf263/trivy
Trivy 是一個面向鏡像的漏洞檢測工具,具備如下特點:-
開源
-
免費
-
易用
-
準確度高
-
CI 友好
相對于老前輩 Clair,Trivy 的使用非常直觀方便,適用于更多的場景。
下面是官方出具的對比表格:
安裝
MacOS
$ brew tap knqyf263/trivy
$ brew install knqyf263/trivy/trivy
RHEL/CentOS
$ sudo vim /etc/yum.repos.d/trivy.repo
[trivy]
name=Trivy repository
baseurl=https://knqyf263.github.io/trivy-repo/rpm/releases/$releasever/$basearch/
gpgcheck=0
enabled=1
$ sudo yum -y update
$ sudo yum -y install trivy
使用這個工具的最大閃光點就是提供了很多適合用在自動化場景的用法。
掃描鏡像:
trivy centos
掃描鏡像文件
pine3.9 -o ruby-2.3.0.tar
docker save ruby:2.3.0-al trivy --input ruby-2.3.0.tar
根據(jù)嚴重程度進行過濾
TICAL ruby:2.3.0 trivy --severity HIGH,CRI
忽略未修復(fù)問題
trivy --ignore-unfixed ruby:2.3.0
忽略特定問題
使用 .trivyignore:
cat .trivyignoreAccept the risk
CVE-2018-14618
# No impact in our settings
CVE-2019-1543
$ trivy python:3.4-alpine3.9
使用 JSON 輸出結(jié)果
trivy -f json dustise/translat-chatbot:20190428-5
定義返回值
exit-code 0 --severity MEDIUM,HIGH ruby:2.3.0
trivy --exit-code 1 --severity CRITICAL ruby:2.3.0 trivy --
總結(jié)相對于其它同類工具,Trivy 非常適合自動化操作,從 CircleCI 之類的公有服務(wù),到企業(yè)內(nèi)部使用的 Jenkins、Gitlab 等私有工具,或者作為開發(fā)運維人員的自測環(huán)節(jié),都有 Trivy 的用武之地。
-
自動化
+關(guān)注
關(guān)注
29文章
5562瀏覽量
79239 -
漏洞
+關(guān)注
關(guān)注
0文章
204瀏覽量
15366 -
檢測工具
+關(guān)注
關(guān)注
0文章
21瀏覽量
2000
發(fā)布評論請先 登錄
相關(guān)推薦
評論