
trivy-plugin-aqua v0.239.0
Plugin zur Integration von Trivy mit der Aqua Security-Plattform zum Scannen von IaC, Pipelines und Abhängigkeiten auf Schwachstellen und Fehlkonfigurationen.
trivy-plugin-aqua
Trivy-Plugin für die Integration mit der Aqua Security SaaS-Plattform
Verwendung
Trivys Optionen müssen nach -- übergeben werden. Trivy erhält ein Zielverzeichnis, das IaC-Dateien enthält.
Legen Sie das Aqua-Plugin als aktuelles Standard-Plugin von Trivy fest, indem Sie eine Umgebungsvariable exportieren
export TRIVY_RUN_AS_PLUGIN=aqua
Ein IaC-Ziel scannen
trivy <target>
Ein IaC-Ziel scannen und den Scan mit Tags versehen
trivy <target>
Ein IaC-Ziel scannen und nur bestimmte Schweregrade melden
trivy --severities CRITICAL,HIGH <target>
Befehlszeilenargumente
| Argument | Zweck | Beispielverwendung |
|---|---|---|
--debug | Detailliertere Ausgabe während der Ausführung von Trivy erhalten. | |
--severities | Die Schweregrade (Severities), die Sie interessieren. | --severities CRITICAL,HIGH,UNKNOWN |
--tags | Beliebige Tags, die mit dem Scan gespeichert werden sollen. | --tags 'BUILD_HOST=$HOSTNAME,foo=bar' |
--pipelines | Pipeline-Dateien des Repositorys scannen. | --pipelines / PIPELINES=1 trivy ... |
--package-json | package.json-Dateien ohne Lock-Dateien scannen | --package-json / PACKAGE_JSON=1 trivy ... |
Umgebungsvariablen
Erforderlich
Die einzigen explizit erforderlichen Umgebungsvariablen sind
| Variable | Zweck |
|---|---|
| AQUA_KEY | Über die CSPM-Benutzeroberfläche generiert |
| AQUA_SECRET | Über die CSPM-Benutzeroberfläche generiert |
Optional
| Variable | Zweck |
|---|---|
| CSPM_URL | URL zum Generieren des Aqua-Platform-Tokens (Standard: us-east-1 CSPM) |
| AQUA_URL | Aqua-Plattform-URL (Standard: us-east-1 Aqua-Plattform) |
Trivy versucht, die folgenden Details aus den verfügbaren Umgebungsvariablen zu ermitteln;
- Repository-Name
- Branch-Name
- Commit-ID
- Commit-Autor
- Build-System
Es gibt einige spezielle Umgebungsvariablen:
| Variable | Zweck |
|---|---|
| OVERRIDE_REPOSITORY | Verwenden Sie diese Umgebungsvariable, um das von Trivy verwendete Repository explizit anzugeben. |
| FALLBACK_REPOSITORY | Verwenden Sie diese Umgebungsvariable als Fallback, wenn keine anderen Repository-Umgebungsvariablen gefunden werden können. |
| OVERRIDE_BRANCH | Verwenden Sie diese Umgebungsvariable, um den von Trivy verwendeten Branch explizit anzugeben. |
| FALLBACK_BRANCH | Verwenden Sie diese Umgebungsvariable als Fallback, wenn keine anderen Branch-Umgebungsvariablen gefunden werden können. |
| OVERRIDE_BUILDSYSTEM | Verwenden Sie diese Umgebungsvariable, um das Build-System explizit anzugeben. |
| OVERRIDE_SCMID | Verwenden Sie diese Umgebungsvariable, um die SCM-ID explizit anzugeben. |
| IGNORE_PANIC | Verwenden Sie diese Umgebungsvariable, um bei einem CLI-Panic den Exit-Code 0 zurückzugeben. |
| OVERRIDE_REPOSITORY_URL | Verwenden Sie diese Umgebungsvariable, um den von Trivy verwendeten Repository-Link explizit anzugeben (für den Weblink des Ergebnisses). |
| OVERRIDE_REPOSITORY_SOURCE | Verwenden Sie diese Umgebungsvariable, um die von Trivy verwendete Repository-Quelle explizit anzugeben. |
Scanner
Bestimmte Scanner haben zusätzliche Verhaltensweisen.
Pipelines
Der Pipelines-Scanner ist aktiviert. Um das Abrufen und Scannen von Pipelines zu überspringen, fügen Sie das Flag --skip-pipelines hinzu.
Das Scannen von Pipelines verwendet den Pipeline Parser zum Parsen der Pipelines und unterstützt daher nur die Plattformen, die vom Paket unterstützt werden.
Die Ergebnisse des Scanners sind:
- geparste Version der Pipeline-Dateien
- Pipeline-Fehlkonfigurationen