
Cree y administre bases de datos de vulnerabilidades de Trivy agregando avisos de seguridad de NVD, Red Hat, Debian y más. Una herramienta CLI y una biblioteca para la creación, compactación y distribución de bases de datos.
trivy-db es una herramienta CLI y una librería para manipular Trivy DB.
Trivy usa trivy-db internamente para manipular la base de datos de vulnerabilidades. Esta base de datos contiene información de vulnerabilidades de NVD, Red Hat, Debian, etc.
La herramienta CLI trivy-db compila las bases de datos de vulnerabilidades. Un flujo de trabajo de GitHub Actions compila periódicamente una versión actualizada de la base de datos de vulnerabilidades usando trivy-db y la sube al Registro de Contenedores de GitHub (consulta Descargar la base de datos de vulnerabilidades a continuación).
NAME:
trivy-db - Trivy DB builder
USAGE:
main [global options] command [command options] image_name
VERSION:
0.0.1
COMMANDS:
build build a database file
help, h Shows a list of commands or help for one command
GLOBAL OPTIONS:
--help, -h show help
--version, -v print the version
Para compilar trivy-db localmente, puedes usar el siguiente orden de comandos del Makefile:
make db-fetch-langs db-fetch-vuln-list # To download all advisories and other required files (`./cache` dir by default)
make build # Build `trivy-db` binary
make db-build # Build database (`./out` dir by default)
make db-compact # Compact database (`./assets` dir by default)
make db-compress # Compress database into `db.tar.gz` file
Para compilar la imagen de trivy-db y subirla al registro, necesitas usar la CLI de Oras. Por ejemplo, para ghcr:
./oras push --artifact-type application/vnd.aquasec.trivy.config.v1+json \
"ghcr.io/aquasecurity/trivy-db:2" \
db.tar.gz:application/vnd.aquasec.trivy.db.layer.v1.tar+gzip
Trivy DB se compila cada 6 horas. De forma predeterminada, el intervalo de actualización especificado en el archivo de metadatos es de 24 horas. Si necesitas actualizar Trivy DB con más frecuencia, puedes subir una nueva Trivy DB manualmente.
Trivy DB v1 llegó al final de su soporte en febrero de 2023. Actualiza Trivy a v0.23.0 o posterior.
Lee más sobre la obsolescencia de Trivy DB v1 en la discusión.
Trivy DB v2 está alojada en GHCR.
Aunque GitHub muestra el comando docker pull de forma predeterminada, ten en cuenta que no se puede descargar usando docker pull, ya que no es una imagen de contenedor.
Puedes descargar la base de datos compilada real a través de Trivy o de la CLI de Oras.
Trivy:
TRIVY_TEMP_DIR=$(mktemp -d)
trivy --cache-dir $TRIVY_TEMP_DIR image --download-db-only
tar -cf ./db.tar.gz -C $TRIVY_TEMP_DIR/db metadata.json trivy.db
rm -rf $TRIVY_TEMP_DIR
oras >= v0.13.0:
$ oras pull ghcr.io/aquasecurity/trivy-db:2
oras < v0.13.0:
$ oras pull -a ghcr.io/aquasecurity/trivy-db:2
La base de datos se puede utilizar para entornos aislados.