
Erstellt eine SQLite-Datenbank von Maven-Artefakten (ArtifactID, GroupID, Version, SHA1) für Trivys Java-Komponenten-Schwachstellenerkennung und ermöglicht Scans von JARs ohne Manifestdaten.
trivy-java-db erstellt eine SQLite-Datenbank aus Daten des Maven-Index-Repositorys und speichert ArtifactID, GroupID, Version und sha1 für JAR-Dateien.
Die Datenbank wird in Trivy verwendet, um Informationen über jars ohne darin enthaltene GAV zu ermitteln.
Jeden Tag um 00:00
Sie können die eigentliche kompilierte Datenbank über Trivy oder herunterladen.
Trivy:
TRIVY_TEMP_DIR=$(mktemp -d)
trivy --cache-dir $TRIVY_TEMP_DIR image --download-java-db-only
tar -cf ./javadb.tar.gz -C $TRIVY_TEMP_DIR/java-db metadata.json trivy-java.db
rm -rf $TRIVY_TEMP_DIR
oras >= v0.13.0:
$ oras pull ghcr.io/aquasecurity/trivy-java-db:1
oras < v0.13.0:
$ oras pull -a ghcr.io/aquasecurity/trivy-java-db:1
Die Datenbank kann für Air-Gapped-Umgebungen verwendet werden.