【トリビー】
Trivy とは?
最終更新:
💡 ソフトウェアの問題を調べ、対応につなげる
Aqua Securityのオープンソースのセキュリティスキャナー。コンテナイメージ、ファイルシステムなどを対象に、既知の脆弱性、設定ミス、秘密情報などを検出する。SBOMの生成にも対応する。対応範囲や設定に依存し、検出なしでも安全を保証するものではない。
Trivyは、何を調べるツール?
古いライブラリなら、全部危険と出る?
見つけた部品と脆弱性情報を照合するので、単に古いだけで全部危険と決めるわけではないよ。OSの提供元が修正を取り込んでいる場合などもある。Trivyは情報源を選んで判断する。検出結果では対象のバージョン、重大度、修正情報や利用状況も確認しよう。
どうやって、使い始めるの?
脆弱性が見つかると、CIは自動で失敗する?
既定では問題を検出しても終了コード0なので、検出だけで自動的にCIが失敗するとは限らないよ。--exit-code 1や--severityなどで、止める条件を設定する。検査自体のエラーと、検出された問題による失敗も区別して確認しよう。
何も検出されなければ、安全?
📖 おまけ:英語の意味
「Trivy」 = トリビー(ツール名)
💬 Aqua Securityのオープンソースプロジェクト。対象と検査項目を選んで使う。コンテナの脆弱性だけを調べるツールではないんだ。