본문으로 건너뛰기
FindOpenSource

Trivy

컨테이너 이미지, 파일시스템, 저장소, Kubernetes 전반에서 취약점, 잘못된 설정, 노출된 시크릿, 라이선스 문제를 찾아내는 올인원 보안 스캐너입니다.

개요

Trivy는 Aqua Security가 만든 종합 보안 스캐너로, 컨테이너 이미지, 파일시스템, 원격 Git 저장소, 가상 머신 이미지, 실행 중인 Kubernetes 클러스터 등 다양한 대상을 각 항목별로 서로 다른 스캐너를 쓰는 대신 하나의 도구로 점검할 수 있게 해줍니다. 스캐너는 OS 패키지와 애플리케이션 의존성의 알려진 취약점(CVE), 인프라 코드(IaC)의 잘못된 설정, 하드코딩된 시크릿, 소프트웨어 라이선스 문제를 다루며, 스캔 대상에 대한 소프트웨어 명세서(SBOM)도 생성할 수 있습니다.

로컬에서 CLI로 실행하거나 컨테이너 이미지로 사용하는 것은 물론, 선택한 심각도 기준을 넘는 취약점이 발견되면 빌드를 실패시키는 보안 게이트로 CI 파이프라인에 연결하는 경우가 많으며, 폭넓은 언어·플랫폼 지원 덕분에 대부분의 스택을 별도 플러그인 없이 지원합니다.

Trivy는 소프트웨어 공급망 전체에 걸친 취약점, 잘못된 설정, 시크릿을 빠르고 단일한 스캐너로 커버하고 싶은 팀에 적합합니다. (역시 카탈로그에 있는) Open Policy Agent를 보완하는 관계로, OPA가 앞으로의 동작에 대해 정책을 강제한다면 Trivy는 기존 이미지, 코드, 인프라에 이미 존재하는 문제를 찾아냅니다.

카테고리
DevOps
키워드
vulnerability-scanningsecurity-scanningcontainer-scanningsbomiac-scanning
언어
Go
라이선스
Apache-2.0

잘못된 정보를 발견하셨나요? GitHub에서 수정 제안하기