Универсальный сканер уязвимостей для контейнеров, файловых систем, Git-репозиториев и IaC (Terraform, K8s, Dockerfile) от Aqua Security. Находит CVE в OS-пакетах и библиотеках, секреты в коде, мисконфигурации инфраструктуры. Быстрый, без агента, поддерживает SBOM.
curl -sfL https://raw.githubusercontent.com/aquasecurity/trivy/main/contrib/install.sh | sh trivy image nginx:latest trivy fs . trivy k8s cluster

Trivy (произношение) — это комплексный и универсальный инструмент для проверки безопасности. Trivy имеет сканеры, которые ищут проблемы безопасности, и объекты, на которых эти проблемы могут быть обнаружены.
Объекты (что Trivy может сканировать):
Сканеры (что Trivy может там найти):
Trivy поддерживает большинство популярных языков программирования, операционных систем и платформ. Полный список смотрите на странице [Охват сканирования].
Чтобы узнать больше, перейдите на домашнюю страницу Trivy для обзора функций или на сайт документации для подробной информации.
Trivy доступен через большинство распространённых каналов распространения. Полный список вариантов установки доступен на странице [Установка]. Вот несколько популярных примеров:
brew install trivydocker run aquasec/trivyTrivy интегрирован со многими популярными платформами и приложениями. Полный список интеграций доступен на странице [Экосистема]. Вот несколько популярных примеров:
При каждом пуше в ветку main создаются канареечные сборки (образы для Docker Hub, GitHub, ECR и бинарные файлы).
Имейте в виду: канареечные сборки могут содержать критические ошибки, поэтому не рекомендуется использовать их в продакшене.
trivy <target> [--scanners <scanner1,scanner2>] <subject>
Примеры:
trivy image python:3.4-alpine
Результат
https://github.com/user-attachments/assets/af1c11e7-d9c5-48af-8e05-cb34dfd6352a
trivy fs --scanners vuln,secret,misconfig myproject/
Результат
https://github.com/user-attachments/assets/6b3894b7-77c5-4ffc-ac94-ffe6648a30dc
trivy k8s --report summary cluster
Результат

tri произносится как три (как в слове триггер), vy произносится как ви (как в слове окви).
Если вам понравился Trivy, вам понравится Aqua, которая построена на основе Trivy и предоставляет ещё больше расширенных возможностей для комплексного управления безопасностью.
Вы можете найти сводную таблицу сравнения, предназначенную специально для пользователей Trivy, здесь.
Также посетите сайт https://aquasec.com для получения дополнительной информации о наших продуктах и услугах.
Если вы хотите связаться с Aqua или запросить демонстрацию, пожалуйста, используйте эту форму: https://www.aquasec.com/demo
Trivy — это проект с открытым исходным кодом от Aqua Security.
Узнайте о нашей работе и портфеле с открытым исходным кодом здесь.
Свяжитесь с нами по любому вопросу, открыв GitHub Discussion здесь
Пожалуйста, соблюдайте наш Кодекс поведения во всех взаимодействиях.