项目地址
https://github.com/knqyf263/trivyTrivy 是一个面向镜像的漏洞检测工具,具备如下特点:
开源
免费
易用
准确度高
CI 友好
相对于老前辈 Clair,Trivy 的使用非常直观方便,适用于更多的场景。
下面是官方出具的对比表格:
安装
MacOS
$ brew tap knqyf263/trivy $ brew install knqyf263/trivy/trivy
RHEL/CentOS
$ sudo vim /etc/yum.repos.d/trivy.repo [trivy] name=Trivy repository baseurl=https://knqyf263.github.io/trivy-repo/rpm/releases/$releasever/$basearch/ gpgcheck=0 enabled=1 $ sudo yum -y update $ sudo yum -y install trivy使用
这个工具的最大闪光点就是提供了很多适合用在自动化场景的用法。
扫描镜像:
$ trivy centos
扫描镜像文件
$ docker save ruby:2.3.0-alpine3.9 -o ruby-2.3.0.tar $ trivy --input ruby-2.3.0.tar
根据严重程度进行过滤
$ trivy --severity HIGH,CRITICAL ruby:2.3.0
忽略未修复问题
$ trivy --ignore-unfixed ruby:2.3.0
忽略特定问题
使用 .trivyignore:
$ cat .trivyignore # Accept the risk CVE-2018-14618 # No impact in our settings CVE-2019-1543 $ trivy python:3.4-alpine3.9
使用 JSON 输出结果
$ trivy -f json dustise/translat-chatbot:20190428-5
定义返回值
$ trivy --exit-code 0 --severity MEDIUM,HIGH ruby:2.3.0 $ trivy --exit-code 1 --severity CRITICAL ruby:2.3.0总结
相对于其它同类工具,Trivy 非常适合自动化操作,从 CircleCI 之类的公有服务,到企业内部使用的 Jenkins、Gitlab 等私有工具,或者作为开发运维人员的自测环节,都有 Trivy 的用武之地。
责任编辑:彭菁
声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。
举报投诉
-
漏洞
+关注
关注
0文章
193浏览量
15115 -
镜像
+关注
关注
0文章
153浏览量
10589 -
检测工具
+关注
关注
0文章
19浏览量
1964
原文标题:一款全面易用的镜像漏洞检测工具
文章出处:【微信号:菜鸟学信安,微信公众号:菜鸟学信安】欢迎添加关注!文章转载请注明出处。
发布评论请先 登录
相关推荐
邦纳基于iVu的彩色视觉检测工具
美国邦纳在 iVu原有功能基础上开发了彩色视觉检测工具,以满足基于彩色检测的应用需求。同时由于原有检测工具的存在,因此新型号产品将能满足更多客户的检测需求。
发表于 07-03 08:39
•1460次阅读
浅析Linux系统开源漏洞检测工具
jSQL是一款轻量级安全测试工具,可以检测SQL注入漏洞。它跨平台(Windows, Linux, Mac OS X, Solaris)、开源且免费。
发表于 07-23 07:21
MyDiskTest下载 2.93 (U盘扩容检测工具)最新
第一款真正意义上的U盘扩容检测工具:集5大功能于一身:扩容检测、坏块扫描、速度测试、老化测试、坏块屏蔽
MyDiskTest是一款U盘/SD卡/CF卡等移动存储产品扩容识别工具。可
发表于 04-24 13:49
•107次下载
U盘扩容检测工具-软件
U盘扩容检测工具:第一款真正意义上的U盘扩容检测工具
集5大功能于一身:扩容检测、坏块扫描、速度测试、老化测试、坏块屏蔽MyDiskTest是一款U盘/SD卡/CF卡等移动存储产
发表于 04-28 17:28
•51次下载
ATTO Disk Benchmark32——U盘检测工具
电子发烧友网站提供《ATTO Disk Benchmark32——U盘检测工具.exe》资料免费下载
发表于 08-25 18:13
•8次下载
一款全面易用的镜像漏洞检测工具
相对于其它同类工具,Trivy 非常适合自动化操作,从 CircleCI 之类的公有服务,到企业内部使用的 Jenkins、Gitlab 等私有工具,或者作为开发运维人员的自测环节,都有 Tr
评论