
Trivy की Java घटक भेद्यता पहचान के लिए Maven artifacts (ArtifactID, GroupID, Version, SHA1) का SQLite डेटाबेस बनाता है, जिससे manifest डेटा के बिना jars की स्कैनिंग संभव होती है।
trivy-java-db maven-index रिपॉज़िटरी डेटा से SQLite डेटाबेस बनाता है, जिसमें jar फ़ाइलों के लिए ArtifactID, GroupID, Version और sha1 संग्रहीत होते हैं।
इस DB का उपयोग Trivy में उन jars के बारे में जानकारी खोजने के लिए किया जाता है जिनके अंदर GAV नहीं होता।
प्रतिदिन 00:00 बजे
आप वास्तविक संकलित डेटाबेस को Trivy या Oras CLI के माध्यम से डाउनलोड कर सकते हैं।
Trivy:
TRIVY_TEMP_DIR=$(mktemp -d)
trivy --cache-dir $TRIVY_TEMP_DIR image --download-java-db-only
tar -cf ./javadb.tar.gz -C $TRIVY_TEMP_DIR/java-db metadata.json trivy-java.db
rm -rf $TRIVY_TEMP_DIR
oras >= v0.13.0:
$ oras pull ghcr.io/aquasecurity/trivy-java-db:1
oras < v0.13.0:
$ oras pull -a ghcr.io/aquasecurity/trivy-java-db:1
डेटाबेस को Air-Gapped Environment के लिए उपयोग किया जा सकता है।