
Construye una base de datos SQLite de artefactos Maven (ArtifactID, GroupID, Version, SHA1) para la detección de vulnerabilidades de componentes Java de Trivy, permitiendo escanear JAR sin datos de manifiesto.
trivy-java-db construye una base de datos SQLite a partir de los datos del repositorio maven-index, almacenando ArtifactID, GroupID, Version y sha1 para archivos jar.
La base de datos se utiliza en Trivy para descubrir información sobre jars sin GAV en su interior.
Cada día a las 00:00
Puede descargar la base de datos compilada real a través de Trivy o Oras CLI.
Trivy:
TRIVY_TEMP_DIR=$(mktemp -d)
trivy --cache-dir $TRIVY_TEMP_DIR image --download-java-db-only
tar -cf ./javadb.tar.gz -C $TRIVY_TEMP_DIR/java-db metadata.json trivy-java.db
rm -rf $TRIVY_TEMP_DIR
oras >= v0.13.0:
$ oras pull ghcr.io/aquasecurity/trivy-java-db:1
oras < v0.13.0:
$ oras pull -a ghcr.io/aquasecurity/trivy-java-db:1
La base de datos se puede utilizar para Entornos Aislados (Air-Gapped).