
Trivy भेद्यता डेटाबेस बनाएँ और प्रबंधित करें, NVD, Red Hat, Debian और अन्य से सुरक्षा एडवाइजरी एकत्र करके। डेटाबेस निर्माण, संघनन और वितरण के लिए एक CLI टूल और लाइब्रेरी।
trivy-db एक CLI टूल और लाइब्रेरी है जो Trivy DB को मैनिपुलेट करने के लिए है।
Trivy आंतरिक रूप से trivy-db का उपयोग भेद्यता DB को मैनिपुलेट करने के लिए करता है। इस DB में NVD, Red Hat, Debian आदि से भेद्यता की जानकारी होती है।
trivy-db CLI टूल भेद्यता DBs बनाता है। एक GitHub Actions वर्कफ़्लो समय-समय पर trivy-db का उपयोग करके भेद्यता DB का एक नया संस्करण बनाता है और उसे GitHub Container Registry पर अपलोड करता है (नीचे भेद्यता डेटाबेस डाउनलोड करें देखें)।
NAME:
trivy-db - Trivy DB builder
USAGE:
main [global options] command [command options] image_name
VERSION:
0.0.1
COMMANDS:
build build a database file
help, h Shows a list of commands or help for one command
GLOBAL OPTIONS:
--help, -h show help
--version, -v print the version
trivy-db को स्थानीय रूप से बनाने के लिए, आप Makefile से निम्न क्रम में कमांड का उपयोग कर सकते हैं:
make db-fetch-langs db-fetch-vuln-list # To download all advisories and other required files (`./cache` dir by default)
make build # Build `trivy-db` binary
make db-build # Build database (`./out` dir by default)
make db-compact # Compact database (`./assets` dir by default)
make db-compress # Compress database into `db.tar.gz` file
trivy-db इमेज बनाने और रजिस्ट्री में पुश करने के लिए, आपको Oras CLI का उपयोग करना होगा।
उदाहरण के लिए ghcr के लिए:
./oras push --artifact-type application/vnd.aquasec.trivy.config.v1+json \
"ghcr.io/aquasecurity/trivy-db:2" \
db.tar.gz:application/vnd.aquasec.trivy.db.layer.v1.tar+gzip
Trivy DB हर 6 घंटे में बनाया जाता है। डिफ़ॉल्ट रूप से, मेटाडेटा फ़ाइल में निर्दिष्ट अपडेट अंतराल 24 घंटे है। यदि आपको Trivy DB को अधिक बार अपडेट करने की आवश्यकता है, तो आप नए Trivy DB को मैन्युअल रूप से अपलोड कर सकते हैं।
Trivy DB v1 फरवरी 2023 में समर्थन के अंत तक पहुँच गया। कृपया Trivy को v0.23.0 या उसके बाद के संस्करण में अपग्रेड करें।
Trivy DB v1 के अप्रचलन के बारे में चर्चा में और पढ़ें।
Trivy DB v2 GHCR पर होस्ट किया गया है।
हालाँकि GitHub डिफ़ॉल्ट रूप से docker pull कमांड दिखाता है, कृपया ध्यान दें कि इसे docker pull का उपयोग करके डाउनलोड नहीं किया जा सकता, क्योंकि यह एक कंटेनर इमेज नहीं है।
आप वास्तविक संकलित डेटाबेस को Trivy या Oras CLI के माध्यम से डाउनलोड कर सकते हैं।
Trivy:
TRIVY_TEMP_DIR=$(mktemp -d)
trivy --cache-dir $TRIVY_TEMP_DIR image --download-db-only
tar -cf ./db.tar.gz -C $TRIVY_TEMP_DIR/db metadata.json trivy.db
rm -rf $TRIVY_TEMP_DIR
oras >= v0.13.0:
$ oras pull ghcr.io/aquasecurity/trivy-db:2
oras < v0.13.0:
$ oras pull -a ghcr.io/aquasecurity/trivy-db:2
डेटाबेस का उपयोग एयर-गैप्ड वातावरण के लिए किया जा सकता है।