Zum Inhalt springen
FindOpenSource

Trivy

All-in-one-Sicherheitsscanner zum Auffinden von Schwachstellen, Fehlkonfigurationen, offengelegten Geheimnissen und Lizenzproblemen in Container-Images, Dateisystemen, Repositories und Kubernetes.

Überblick

Trivy ist ein umfassender Sicherheitsscanner von Aqua Security, der eine breite Palette von Zielen prüft – Container-Images, Dateisysteme, entfernte Git-Repositories, VM-Images und laufende Kubernetes-Cluster – und dabei Sicherheitsprobleme mit einem einzigen Tool statt separaten Scannern für jeden Bereich findet. Seine Scanner decken bekannte Schwachstellen (CVEs) in Betriebssystempaketen und Anwendungsabhängigkeiten, Infrastructure-as-Code-Fehlkonfigurationen, fest codierte Geheimnisse und Softwarelizenzprobleme ab und können eine Software Bill of Materials (SBOM) für ein gescanntes Ziel erzeugen.

Es wird häufig lokal als CLI, als Container-Image oder in CI-Pipelines als Sicherheits-Gate eingesetzt, das einen Build fehlschlagen lässt, wenn eine Schwachstelle oberhalb eines gewählten Schweregrads gefunden wird; die breite Sprach- und Plattformabdeckung bedeutet, dass die meisten Stacks ohne zusätzliche Plugins unterstützt werden.

Trivy eignet sich für Teams, die einen einzigen, schnellen Scanner für Schwachstellen, Fehlkonfigurationen und Geheimnisse über ihre gesamte Software-Lieferkette hinweg wollen – als Ergänzung zu Open Policy Agent (ebenfalls in diesem Katalog), das Richtlinien für die Zukunft durchsetzt, während Trivy findet, was in bestehenden Images, Code und Infrastruktur bereits falsch ist.

Kategorien
DevOps
Schlagwörter
vulnerability-scanningsecurity-scanningcontainer-scanningsbomiac-scanning
Sprachen
Go
Lizenz
Apache-2.0

Einen Fehler entdeckt? Änderung auf GitHub vorschlagen.