Trivy
コンテナイメージ、ファイルシステム、リポジトリ、Kubernetes にまたがって、脆弱性・設定ミス・漏えいしたシークレット・ライセンス上の問題を見つけるオールインワンのセキュリティスキャナーです。
概要
Trivy は Aqua Security が提供する包括的なセキュリティスキャナーで、コンテナイメージ、ファイルシステム、リモートの Git リポジトリ、仮想マシンイメージ、稼働中の Kubernetes クラスタといった幅広い対象について、懸念事項ごとに別々のスキャナーを使うのではなく、1つのツールでセキュリティ上の問題をチェックできます。そのスキャナーは、OS パッケージやアプリケーション依存関係の既知の脆弱性(CVE)、Infrastructure as Code の設定ミス、ハードコードされたシークレット、ソフトウェアライセンスの問題をカバーしており、スキャン対象のソフトウェア部品表(SBOM)を生成することもできます。
ローカルで CLI として実行したり、コンテナイメージとして使ったり、選択した重大度のしきい値を超える脆弱性が見つかった場合にビルドを失敗させるセキュリティゲートとして CI パイプラインに組み込んだりするのが一般的な使い方で、幅広い言語・プラットフォームに対応しているため、追加のプラグインなしでほとんどのスタックをサポートします。
Trivy は、ソフトウェアサプライチェーン全体にわたる脆弱性・設定ミス・シークレットを、単一の高速なスキャナーでカバーしたいチームに向いています。(同じくカタログにある) Open Policy Agent を補完する存在で、OPA が今後の挙動に対してポリシーを強制するのに対し、Trivy は既存のイメージ・コード・インフラの中にすでに存在する問題を見つけ出します。
- カテゴリ
- DevOps
- 言語
- Go
- ライセンス
- Apache-2.0
関連プロジェクト
Ansible
GPL-3.0構成管理、デプロイ、オーケストレーションのための、徹底的にシンプルな IT 自動化プラットフォームです。
- DevOps
Argo CD
Apache-2.0Kubernetes 向けの主要な GitOps 継続的デリバリーツールで、クラスタの状態を Git で定義された内容と自動的に一致させます。
- DevOps
Caddy
Apache-2.0従来の Web サーバー設定に比べてシンプルさを重視して作られた、デフォルトで自動 HTTPS 対応のモダンな Web サーバー兼リバースプロキシです。
- DevOps
cert-manager
Apache-2.0TLS 証明書の発行・更新・管理を自動化し、手動での証明書処理を不要にする、Kubernetes アプリケーション向けツールです。
- DevOps
誤りを見つけましたか? GitHub で修正を提案する