
Costruisce un database SQLite degli artefatti Maven (ArtifactID, GroupID, Version, SHA1) per il rilevamento delle vulnerabilità dei componenti Java di Trivy, consentendo la scansione di file jar senza dati di manifest.
trivy-java-db crea un database SQLite dai dati del repository maven-index, memorizzando ArtifactID, GroupID, Version e sha1 per i file jar.
Il DB viene utilizzato in Trivy per individuare informazioni sui jar senza GAV al loro interno.
Ogni giorno alle 00:00
Puoi scaricare il database compilato tramite Trivy o .
Trivy:
TRIVY_TEMP_DIR=$(mktemp -d)
trivy --cache-dir $TRIVY_TEMP_DIR image --download-java-db-only
tar -cf ./javadb.tar.gz -C $TRIVY_TEMP_DIR/java-db metadata.json trivy-java.db
rm -rf $TRIVY_TEMP_DIR
oras >= v0.13.0:
$ oras pull ghcr.io/aquasecurity/trivy-java-db:1
oras < v0.13.0:
$ oras pull -a ghcr.io/aquasecurity/trivy-java-db:1
Il database può essere utilizzato per ambienti air-gapped.