十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

3 分钟跑通 Trivy:镜像与代码库的安全扫描体检

3 分钟跑通 Trivy:镜像与代码库的安全扫描体检 3 分钟跑通 Trivy镜像与代码库的安全扫描体检【免费下载链接】trivyFind vulnerabilities, misconfigurations, secrets, SBOM in containers, Kubernetes, code repositories, clouds and more项目地址: https://gitcode.com/GitHub_Trending/tr/trivy推镜像前没人查漏洞CI 日志里警告满天飞有人把云密钥贴进配置文件泄露之后才被发现。Trivy 能一条命令完成安全扫描漏洞扫描、配置错误检测、密钥泄露检查覆盖容器镜像、本地代码和 K8s 集群三类目标。它是个单二进制文件没有运行时依赖漏洞数据库自动下载更新不需要你自己维护规则库。3 分钟跑通第一个镜像漏洞扫描在 macOS 上两条命令完成安装和首次扫描brew install trivy trivy image alpine:3.19其他系统Linux/Windows直接下载预编译二进制即可参考安装文档。首次运行会自动下载漏洞数据库trivy-db这一步稍慢之后走缓存就会很快。看输出时重点看两处一行的 Detected OS 确认系统被正确识别下面的列表是 CVE 清单每行包含包名、漏洞编号、严重等级和修复版本结尾还有按严重度分组的 Total 计数方便你在 CI 里判断是否要拦截流水线。看懂这几点就可以开始干活了。给 Docker 镜像做一次安全扫描体检上线前最常做的一件事只看高危项避免被一堆 Low 淹没trivy image --severity HIGH,CRITICAL python:3.12-alpine为什么要加 --severity镜像扫描经常列出几十个 Low/Medium 项逐个追没有意义。High/Critical 的每一项都带 Fixed Version 列升级基础镜像或依赖版本通常就能闭环。如果结尾是 Total: 0或剩余项都是 Unfixed上游还没有修复版本可以安心跳过继续下一项。提交前扫一遍本地代码提交 PR 前对本地目录跑一遍防止两类问题依赖漏洞、误提交的密钥trivy fs --scanners vuln,secret,misconf ./myproject注意 fs 模式默认只做漏洞扫描需要显式写全三种扫描器。Secret 部分会找出 AWS 密钥、GitHub token、私钥这类常见泄露Misconfiguration 部分会检查 Dockerfile、terraform 和 k8s yaml。仓库很大时也可以只指定某个子目录扫描省时不少。输出里三类结果都显示 0代码就可以放心提交了。给 Kubernetes 集群生成一份摘要报告想一眼看清整个集群的健康度先确保 kubeconfig 已指向目标集群再跑按命名空间汇总的摘要模式trivy k8s --report summary my-namespace它会读取集群状态并扫描各工作负载使用的镜像输出包含 Workload Assessment 和 Infra Assessment 两张表每一行按 C/H/M/L/U 五个严重度统计漏洞、错误配置与密钥数量周报里用它快速定位红色数字最多的命名空间。新手最常踩的 3 个坑首次运行很慢像卡住了。没有卡住是在下载漏洞数据库。可以先用 --download-only 参数预下载再跑正式扫描也可以让首次跑完之后的缓存会一直复用。跑了镜像扫描为什么没有密钥和错误配置的结果。image 模式默认只启用 vuln 扫描器需要显式加 --scanners vuln,secret,misconf 才能把三类都打开。结果是 0但我知道镜像里有漏洞。看输出里的 Detected OS 一行如果是 scratch 或 distroless镜像里没有系统包清单漏洞扫描天然受限这时 misconf 与 secret 扫描器依然有效。下一步深入选读扫描器源码 pkg/scan/看三类扫描任务如何调度错误配置规则 pkg/iac/scanners/哪些基础设施类型有检查规则CLI 参数参考 docs/guide/references/configuration/全部开关项一个二进制扫镜像、扫代码、扫集群——这就是 Trivy 的价值。主文档入口 docs/index.md【免费下载链接】trivyFind vulnerabilities, misconfigurations, secrets, SBOM in containers, Kubernetes, code repositories, clouds and more项目地址: https://gitcode.com/GitHub_Trending/tr/trivy创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表