
Plugin per l'integrazione di Trivy con la piattaforma Aqua Security per la scansione di IaC, pipeline e dipendenze alla ricerca di vulnerabilità e configurazioni errate.
Plugin Trivy per l'integrazione con la piattaforma SaaS di Aqua Security
Le opzioni di Trivy devono essere passate dopo --. Trivy riceve una directory di destinazione contenente file IaC
Imposta il plugin Aqua come plugin predefinito corrente di Trivy esportando una variabile d'ambiente
export TRIVY_RUN_AS_PLUGIN=aqua
trivy <target>
trivy <target>
trivy --severities CRITICAL,HIGH <target>
Le uniche variabili d'ambiente esplicitamente richieste sono
| Variabile | Scopo |
|---|---|
| AQUA_KEY | Generata tramite l'interfaccia CSPM |
| AQUA_SECRET | Generata tramite l'interfaccia CSPM |
| Variabile | Scopo |
|---|---|
| CSPM_URL | URL per generare il token della piattaforma Aqua (predefinito: CSPM us-east-1) |
| AQUA_URL | URL della piattaforma Aqua (predefinito: piattaforma Aqua us-east-1) |
Trivy tenterà di risolvere i seguenti dettagli dalle variabili d'ambiente disponibili;
Esistono alcune variabili d'ambiente per casi particolari;
Alcuni scanner hanno comportamenti aggiuntivi
Lo scanner delle pipeline è abilitato; per saltare il recupero e la scansione delle pipeline aggiungi il flag --skip-pipelines.
La scansione delle pipeline utilizza Pipeline Parser per analizzare le pipeline e, pertanto, supporta solo le piattaforme supportate dal pacchetto.
I risultati dello scanner sono:
| Argomento | Scopo | Esempio di utilizzo |
|---|
--debug | Ottieni un output più dettagliato mentre Trivy viene eseguito. | |
--severities | Le severità che ti interessano. | --severities CRITICAL,HIGH,UNKNOWN |
--tags | Tag arbitrari da memorizzare con la scansione. | --tags 'BUILD_HOST=$HOSTNAME,foo=bar' |
--pipelines | Scansiona i file pipeline del repository. | --pipelines / PIPELINES=1 trivy ... |
--package-json | Scansiona i file package.json senza file di blocco | --package-json / PACKAGE_JSON=1 trivy ... |
| Variabile | Scopo |
|---|
| OVERRIDE_REPOSITORY | Usa questa variabile d'ambiente per specificare esplicitamente il repository usato da Trivy |
| FALLBACK_REPOSITORY | Usa questa variabile d'ambiente come backup se non è possibile trovare altre variabili d'ambiente del repository |
| OVERRIDE_BRANCH | Usa questa variabile d'ambiente per specificare esplicitamente il branch usato da Trivy |
| FALLBACK_BRANCH | Usa questa variabile d'ambiente come backup se non è possibile trovare altre variabili d'ambiente del branch |
| OVERRIDE_BUILDSYSTEM | Usa questa variabile d'ambiente per specificare esplicitamente il sistema di build |
| OVERRIDE_SCMID | Usa questa variabile d'ambiente per specificare esplicitamente l'id scm |
| IGNORE_PANIC | Usa questa variabile d'ambiente per restituire il codice di uscita 0 in caso di panic della CLI |
| OVERRIDE_REPOSITORY_URL | Usa questa variabile d'ambiente per specificare esplicitamente il link del repository usato da Trivy (per il collegamento web del risultato) |
| OVERRIDE_REPOSITORY_SOURCE | Usa questa variabile d'ambiente per specificare esplicitamente l'origine del repository usata da Trivy |