
trivy-plugin-aqua v0.239.0
Plugin para integrar Trivy con la plataforma Aqua Security y escanear IaC, pipelines y dependencias en busca de vulnerabilidades y configuraciones incorrectas.
trivy-plugin-aqua
Plugin de Trivy para integración con la plataforma SaaS de Aqua Security
Uso
Las opciones de Trivy deben pasarse después de --. Trivy recibe un directorio de destino que contiene archivos IaC
Establece el plugin de Aqua como el plugin predeterminado actual de Trivy exportando una variable de entorno
export TRIVY_RUN_AS_PLUGIN=aqua
Escanear un objetivo de IaC
trivy <target>
Escanear un objetivo de IaC y etiquetar el escaneo
trivy <target>
Escanear un objetivo de IaC e informar solo severidades específicas
trivy --severities CRITICAL,HIGH <target>
Argumentos de línea de comandos
| Argument | Propósito | Ejemplo de uso |
|---|---|---|
--debug | Obtén una salida más detallada mientras Trivy se ejecuta. | |
--severities | Las severidades que te interesan. | --severities CRITICAL,HIGH,UNKNOWN |
--tags | Etiquetas arbitrarias para almacenar con el escaneo. | --tags 'BUILD_HOST=$HOSTNAME,foo=bar' |
--pipelines | Escanear archivos de pipeline del repositorio. | --pipelines / PIPELINES=1 trivy ... |
--package-json | Escanear archivos package.json sin archivos de bloqueo | --package-json / PACKAGE_JSON=1 trivy ... |
Variables de entorno
Obligatorias
Las únicas variables de entorno explícitamente requeridas son
| Variable | Propósito |
|---|---|
| AQUA_KEY | Generada a través de la interfaz de CSPM |
| AQUA_SECRET | Generada a través de la interfaz de CSPM |
Opcionales
| Variable | Propósito |
|---|---|
| CSPM_URL | URL para generar el token de la plataforma Aqua (predeterminado: CSPM us-east-1) |
| AQUA_URL | URL de la plataforma Aqua (predeterminado: plataforma Aqua us-east-1) |
Trivy intentará resolver los siguientes detalles a partir de las variables de entorno disponibles:
- nombre del repositorio
- nombre de la rama
- ID de commit
- usuario que realizó el commit
- sistema de compilación
Hay algunas variables de entorno para casos especiales:
| Variable | Propósito |
|---|---|
| OVERRIDE_REPOSITORY | Usa esta variable de entorno para especificar explícitamente el repositorio utilizado por Trivy |
| FALLBACK_REPOSITORY | Usa esta variable de entorno como respaldo si no se puede encontrar ninguna otra variable de entorno de repositorio |
| OVERRIDE_BRANCH | Usa esta variable de entorno para especificar explícitamente la rama utilizada por Trivy |
| FALLBACK_BRANCH | Usa esta variable de entorno como respaldo si no se puede encontrar ninguna otra variable de entorno de rama |
| OVERRIDE_BUILDSYSTEM | Usa esta variable de entorno para especificar explícitamente el sistema de compilación |
| OVERRIDE_SCMID | Usa esta variable de entorno para especificar explícitamente el id de scm |
| IGNORE_PANIC | Usa esta variable de entorno para devolver el código de salida 0 ante un panic de la CLI |
| OVERRIDE_REPOSITORY_URL | Usa esta variable de entorno para especificar explícitamente el enlace del repositorio utilizado por Trivy (para el enlace web del resultado) |
| OVERRIDE_REPOSITORY_SOURCE | Usa esta variable de entorno para especificar explícitamente la fuente del repositorio utilizada por Trivy |
Escáneres
Ciertos escáneres tienen comportamientos adicionales
Pipelines
El escáner de pipelines está habilitado; para omitir la obtención y el escaneo de pipelines, agrega la bandera --skip-pipelines.
El escaneo de pipelines usa Pipeline Parser para analizar los pipelines y, por lo tanto, solo admite las plataformas compatibles con el paquete.
Los resultados del escáner son:
- versión analizada de los archivos de pipeline
- misconfiguraciones de pipeline