Kush's Wiki

Trivy

#Security #Cloud Native #Continuous Integration #Continuous Delivery

Aqua Securityが開発するオープンソースの脆弱性・設定ミス・シークレットスキャナー。コンテナイメージ、KubernetesIaC、gitリポジトリを対象とする

  • SASTツールの一種としてDevSecOpsのシフトレフトセキュリティを担い、CIパイプラインに統合できる
  • DockerfileTerraformの設定ミス検出、シークレット検出、SBOM生成にも対応する
  • --format sarifSARIF 出力に対応し GitHub Code Scanning に取り込める

https://trivy.dev/ https://github.com/aquasecurity/trivy