
Construisez et gérez les bases de données de vulnérabilités Trivy en agrégeant les avis de sécurité de NVD, Red Hat, Debian, et plus encore. Un outil en ligne de commande et une bibliothèque pour la création, la compaction et la distribution de bases de données.
trivy-db est un outil CLI et une bibliothèque pour manipuler Trivy DB.
Trivy utilise trivy-db en interne pour manipuler la base de données de vulnérabilités. Cette base de données contient des informations sur les vulnérabilités provenant de NVD, Red Hat, Debian, etc.
L'outil CLI trivy-db construit des bases de données de vulnérabilités. Un workflow GitHub Actions construit périodiquement une nouvelle version de la base de données de vulnérabilités à l'aide de trivy-db et la téléverse vers le GitHub Container Registry (voir Télécharger la base de données de vulnérabilités plus bas).
NAME:
trivy-db - Trivy DB builder
USAGE:
main [global options] command [command options] image_name
VERSION:
0.0.1
COMMANDS:
build build a database file
help, h Shows a list of commands or help for one command
GLOBAL OPTIONS:
--help, -h show help
--version, -v print the version
Pour construire trivy-db localement, vous pouvez utiliser la séquence de commandes suivante du Makefile :
make db-fetch-langs db-fetch-vuln-list # To download all advisories and other required files (`./cache` dir by default)
make build # Build `trivy-db` binary
make db-build # Build database (`./out` dir by default)
make db-compact # Compact database (`./assets` dir by default)
make db-compress # Compress database into `db.tar.gz` file
Pour construire l'image trivy-db et la pousser dans un registre, vous devez utiliser Oras CLI.
Par exemple pour ghcr :
./oras push --artifact-type application/vnd.aquasec.trivy.config.v1+json \
"ghcr.io/aquasecurity/trivy-db:2" \
db.tar.gz:application/vnd.aquasec.trivy.db.layer.v1.tar+gzip
Trivy DB est construite toutes les 6 heures. Par défaut, l'intervalle de mise à jour spécifié dans le fichier de métadonnées est de 24 heures. Si vous devez mettre à jour Trivy DB plus fréquemment, vous pouvez téléverser manuellement une nouvelle Trivy DB.
La prise en charge de Trivy DB v1 a pris fin en février 2023. Veuillez mettre à niveau Trivy vers la version v0.23.0 ou ultérieure.
En savoir plus sur l'abandon de Trivy DB v1 dans la discussion.
Trivy DB v2 est hébergée sur GHCR.
Bien que GitHub affiche la commande docker pull par défaut, veuillez noter qu'elle ne peut pas être téléchargée à l'aide de docker pull car ce n'est pas une image conteneur.
Vous pouvez télécharger la base de données réellement compilée via Trivy ou Oras CLI.
Trivy :
TRIVY_TEMP_DIR=$(mktemp -d)
trivy --cache-dir $TRIVY_TEMP_DIR image --download-db-only
tar -cf ./db.tar.gz -C $TRIVY_TEMP_DIR/db metadata.json trivy.db
rm -rf $TRIVY_TEMP_DIR
oras >= v0.13.0 :
$ oras pull ghcr.io/aquasecurity/trivy-db:2
oras < v0.13.0 :
$ oras pull -a ghcr.io/aquasecurity/trivy-db:2
La base de données peut être utilisée pour un environnement isolé.