
Componente de CI de GitLab para escaneo con Trivy
Un componente de CI de GitLab para Trivy — el escáner de seguridad integral que cubre imágenes de contenedores, sistemas de archivos, repositorios, clústeres de Kubernetes, SBOMs y cumplimiento de licencias. Conecta estas plantillas directamente en tus pipelines para obtener escaneos repetibles, informes nativos de GitLab y artefactos portátiles sin casi necesidad de scripting de shell.
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/main@latest
stages:
- test
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/main@latest
inputs:
job_name: "security:remote"
TRIVY_SCAN_REMOTE_IMAGE: "registry.gitlab.com/group/app:latest"
severity: "CRITICAL,HIGH,MEDIUM"
exit_on_vulnerability: true
stages:
- test
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/main@latest
inputs:
job_name: "security:local"
TRIVY_SCAN_LOCAL_IMAGES: "dist/"
TRIVY_SCANNERS: "vuln,secret"
exit_on_vulnerability: false
stages:
- test
Cada plantilla a continuación enumera sus entradas disponibles y valores predeterminados según la especificación del componente, seguida de un ejemplo mínimo funcional.
templates/main.yml| Entrada | Descripción | Predeterminado |
|---|---|---|
job_name | Nombre del trabajo de CI | "trivy scanning" |
stage | Etapa del pipeline | "test" |
image | Imagen de contenedor que ejecuta Trivy | "ghcr.io/aquasecurity/trivy:0.68.1" |
TRIVY_NEEDED_STAGE | Etapa que debe finalizar antes de que Trivy se ejecute | "build" |
TRIVY_SCAN_REMOTE_IMAGE | Imagen remota a escanear | "" |
TRIVY_SCAN_LOCAL_IMAGES | Ruta a entradas tar/OCI (busca en . cuando está vacío) | "" |
TRIVY_SCANNERS | Escáneres separados por comas | "vuln,secret,misconfig" |
severity | Severidades a incluir | "CRITICAL,HIGH" |
exit_on_vulnerability | Fallar el trabajo cuando se encuentran problemas | true |
TRIVY_EXTRA_ARGS | Banderas adicionales de CLI | "" |
allow_failure | Permitir fallo del trabajo sin fallar el pipeline | false |
Ejemplo
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/main@latest
inputs:
job_name: "trivy:basic"
TRIVY_SCAN_REMOTE_IMAGE: "nginx:latest"
templates/target_container.yml| Entrada | Descripción | Predeterminado |
|---|---|---|
job_name | Nombre del trabajo de CI | "trivy:scan:containers" |
stage | Etapa del pipeline | "test" |
image | Imagen de contenedor Trivy | "ghcr.io/aquasecurity/trivy:0.68.1" |
TRIVY_SCAN_REMOTE_IMAGE | Referencia de imagen remota | "" |
TRIVY_SCAN_LOCAL_IMAGES | Directorio/tar para escaneos locales | "" |
TRIVY_SCANNERS | Escáneres habilitados | "vuln,secret,misconfig" |
TRIVY_IMAGE_SRC | Backend de origen de imagen (remote/docker/...) | "" |
severity | Severidades | "CRITICAL,HIGH" |
exit_on_vulnerability | Fallar al coincidir severidad | true |
TRIVY_IGNORE_UNFIXED | Ignorar problemas sin corrección | true |
TRIVY_PKG_TYPES | Tipos de paquetes | "os,library" |
TRIVY_VULN_TYPE | Alias obsoleto para tipos de paquete | "" |
TRIVY_TIMEOUT | Tiempo de espera del comando | "10m" |
TRIVY_EXTRA_ARGS | Argumentos CLI adicionales | "" |
TRIVY_DB_REPOSITORY | Espejo de base de datos personalizado | "" |
TRIVY_JAVA_DB_REPOSITORY | Espejo de base de datos Java personalizado | "" |
TRIVY_SKIP_FILES | Exclusiones de patrones glob de archivos | "" |
TRIVY_SKIP_DIRS | Exclusiones de directorios | "" |
allow_failure | Permitir fallo sin fallar el pipeline | false |
Ejemplo
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/target_container@latest
inputs:
job_name: "trivy:containers"
TRIVY_SCAN_REMOTE_IMAGE: "registry.gitlab.com/group/service:latest"
TRIVY_SCANNERS: "vuln,secret"
exit_on_vulnerability: true
templates/target_filesystem.yml| Entrada | Descripción | Predeterminado |
|---|---|---|
job_name | Nombre del trabajo de CI | "trivy:scan:filesystem" |
stage | Etapa del pipeline | "test" |
image | Imagen de Trivy | "ghcr.io/aquasecurity/trivy:0.68.1" |
TRIVY_FS_PATH | Archivo o directorio a escanear | "." |
TRIVY_SCANNERS | Escáneres habilitados | "vuln,secret" |
severity | Severidades | "CRITICAL,HIGH" |
exit_on_vulnerability | Fallar al coincidir severidad | true |
TRIVY_IGNORE_UNFIXED | Ignorar problemas sin corrección | true |
TRIVY_PKG_TYPES | Tipos de paquetes | "os,library" |
TRIVY_TIMEOUT | Tiempo de espera | "10m" |
TRIVY_SKIP_FILES | Patrones glob de archivos a omitir | "" |
TRIVY_SKIP_DIRS | Directorios a omitir | "" |
TRIVY_EXTRA_ARGS | Argumentos CLI adicionales | "" |
TRIVY_REPORT_BASENAME | Nombre base del artefacto | "filesystem-scan" |
allow_failure | Permitir fallo del trabajo | false |
Ejemplo
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/target_filesystem@latest
inputs:
TRIVY_FS_PATH: "services/api"
TRIVY_SCANNERS: "vuln,misconfig,secret"
templates/target_rootfs.yml| Entrada | Descripción | Predeterminado |
|---|---|---|
job_name | Nombre del trabajo | "trivy:scan:rootfs" |
stage | Etapa | "test" |
image | Imagen de Trivy | "ghcr.io/aquasecurity/trivy:0.68.1" |
TRIVY_ROOTFS_PATH | Ruta del sistema de archivos raíz | "/" |
TRIVY_SCANNERS | Escáneres | "vuln,secret" |
severity | Severidades | "CRITICAL,HIGH" |
exit_on_vulnerability | Fallar trabajo al encontrar hallazgos | true |
TRIVY_IGNORE_UNFIXED | Ignorar sin corregir | true |
TRIVY_PKG_TYPES | Tipos de paquetes | "os,library" |
TRIVY_TIMEOUT | Tiempo de espera | "10m" |
TRIVY_SKIP_FILES | Archivos a omitir | "" |
TRIVY_SKIP_DIRS | Directorios a omitir | "" |
TRIVY_EXTRA_ARGS | Argumentos adicionales | "" |
TRIVY_REPORT_BASENAME | Nombre base del artefacto | "rootfs-scan" |
allow_failure | Permitir fallo | false |
Ejemplo
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/target_rootfs@latest
inputs:
TRIVY_ROOTFS_PATH: "/mnt/root"
TRIVY_SCANNERS: "vuln"
templates/target_repository.yml