
trivy-java-db crea un database SQLite dai dati del repository maven-index, memorizzando ArtifactID, GroupID, Version e sha1 per i file jar.
Il DB viene utilizzato in Trivy per individuare informazioni sui jar senza GAV al loro interno.
Ogni giorno alle 00:00
Puoi scaricare il database compilato tramite Trivy o Oras CLI.
Trivy:
TRIVY_TEMP_DIR=$(mktemp -d)
trivy --cache-dir $TRIVY_TEMP_DIR image --download-java-db-only
tar -cf ./javadb.tar.gz -C $TRIVY_TEMP_DIR/java-db metadata.json trivy-java.db
rm -rf $TRIVY_TEMP_DIR
oras >= v0.13.0:
$ oras pull ghcr.io/aquasecurity/trivy-java-db:1
oras < v0.13.0:
$ oras pull -a ghcr.io/aquasecurity/trivy-java-db:1
Il database può essere utilizzato per ambienti air-gapped.