
trivy-plugin-aqua v0.239.0
Plugin per l'integrazione di Trivy con la piattaforma Aqua Security per la scansione di IaC, pipeline e dipendenze alla ricerca di vulnerabilità e configurazioni errate.
trivy-plugin-aqua
Plugin Trivy per l'integrazione con la piattaforma SaaS di Aqua Security
Utilizzo
Le opzioni di Trivy devono essere passate dopo --. Trivy riceve una directory di destinazione contenente file IaC
Imposta il plugin Aqua come plugin predefinito corrente di Trivy esportando una variabile d'ambiente
export TRIVY_RUN_AS_PLUGIN=aqua
Scansione di un target IaC
trivy <target>
Scansione di un target IaC e assegnazione di un tag alla scansione
trivy <target>
Scansione di un target IaC e segnalazione solo di severità specifiche
trivy --severities CRITICAL,HIGH <target>
Argomenti della riga di comando
| Argomento | Scopo | Esempio di utilizzo |
|---|---|---|
--debug | Ottieni un output più dettagliato mentre Trivy viene eseguito. | |
--severities | Le severità che ti interessano. | --severities CRITICAL,HIGH,UNKNOWN |
--tags | Tag arbitrari da memorizzare con la scansione. | --tags 'BUILD_HOST=$HOSTNAME,foo=bar' |
--pipelines | Scansiona i file pipeline del repository. | --pipelines / PIPELINES=1 trivy ... |
--package-json | Scansiona i file package.json senza file di blocco | --package-json / PACKAGE_JSON=1 trivy ... |
Variabili d'ambiente
Obbligatorie
Le uniche variabili d'ambiente esplicitamente richieste sono
| Variabile | Scopo |
|---|---|
| AQUA_KEY | Generata tramite l'interfaccia CSPM |
| AQUA_SECRET | Generata tramite l'interfaccia CSPM |
Opzionali
| Variabile | Scopo |
|---|---|
| CSPM_URL | URL per generare il token della piattaforma Aqua (predefinito: CSPM us-east-1) |
| AQUA_URL | URL della piattaforma Aqua (predefinito: piattaforma Aqua us-east-1) |
Trivy tenterà di risolvere i seguenti dettagli dalle variabili d'ambiente disponibili;
- nome del repository
- nome del branch
- id del commit
- utente che ha effettuato il commit
- sistema di build
Esistono alcune variabili d'ambiente per casi particolari;
| Variabile | Scopo |
|---|---|
| OVERRIDE_REPOSITORY | Usa questa variabile d'ambiente per specificare esplicitamente il repository usato da Trivy |
| FALLBACK_REPOSITORY | Usa questa variabile d'ambiente come backup se non è possibile trovare altre variabili d'ambiente del repository |
| OVERRIDE_BRANCH | Usa questa variabile d'ambiente per specificare esplicitamente il branch usato da Trivy |
| FALLBACK_BRANCH | Usa questa variabile d'ambiente come backup se non è possibile trovare altre variabili d'ambiente del branch |
| OVERRIDE_BUILDSYSTEM | Usa questa variabile d'ambiente per specificare esplicitamente il sistema di build |
| OVERRIDE_SCMID | Usa questa variabile d'ambiente per specificare esplicitamente l'id scm |
| IGNORE_PANIC | Usa questa variabile d'ambiente per restituire il codice di uscita 0 in caso di panic della CLI |
| OVERRIDE_REPOSITORY_URL | Usa questa variabile d'ambiente per specificare esplicitamente il link del repository usato da Trivy (per il collegamento web del risultato) |
| OVERRIDE_REPOSITORY_SOURCE | Usa questa variabile d'ambiente per specificare esplicitamente l'origine del repository usata da Trivy |
Scanner
Alcuni scanner hanno comportamenti aggiuntivi
Pipeline
Lo scanner delle pipeline è abilitato; per saltare il recupero e la scansione delle pipeline aggiungi il flag --skip-pipelines.
La scansione delle pipeline utilizza Pipeline Parser per analizzare le pipeline e, pertanto, supporta solo le piattaforme supportate dal pacchetto.
I risultati dello scanner sono:
- versione analizzata dei file pipeline
- configurazioni errate delle pipeline