
Construit une base de données SQLite d'artefacts Maven (ArtifactID, GroupID, Version, SHA1) pour la détection de vulnérabilités des composants Java de Trivy, permettant l'analyse de JAR sans données de manifeste.
trivy-java-db construit une base de données SQLite à partir des données du dépôt maven-index, stockant ArtifactID, GroupID, Version et sha1 pour les fichiers jar.
La base de données est utilisée dans Trivy pour découvrir des informations sur les jars sans GAV à l'intérieur.
Tous les jours à 00:00
Vous pouvez télécharger la base de données compilée via Trivy ou Oras CLI.
Trivy:
TRIVY_TEMP_DIR=$(mktemp -d)
trivy --cache-dir $TRIVY_TEMP_DIR image --download-java-db-only
tar -cf ./javadb.tar.gz -C $TRIVY_TEMP_DIR/java-db metadata.json trivy-java.db
rm -rf $TRIVY_TEMP_DIR
oras >= v0.13.0:
$ oras pull ghcr.io/aquasecurity/trivy-java-db:1
oras < v0.13.0:
$ oras pull -a ghcr.io/aquasecurity/trivy-java-db:1
La base de données peut être utilisée pour un environnement isolé.