
Componente GitLab CI per la scansione Trivy
Un componente CI GitLab per Trivy — lo scanner di sicurezza all-in-one che copre immagini container, filesystem, repository, cluster Kubernetes, SBOM e conformità delle licenze. Collega questi template direttamente alle tue pipeline per ottenere scansioni ripetibili, report nativi GitLab e artefatti portatili con quasi nessuno scripting di shell.
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/main@latest
stages:
- test
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/main@latest
inputs:
job_name: "security:remote"
TRIVY_SCAN_REMOTE_IMAGE: "registry.gitlab.com/group/app:latest"
severity: "CRITICAL,HIGH,MEDIUM"
exit_on_vulnerability: true
stages:
- test
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/main@latest
inputs:
job_name: "security:local"
TRIVY_SCAN_LOCAL_IMAGES: "dist/"
TRIVY_SCANNERS: "vuln,secret"
exit_on_vulnerability: false
stages:
- test
Ogni template di seguito elenca i suoi input disponibili e valori predefiniti come definiti nella specifica del componente, seguiti da un esempio funzionante minimale.
templates/main.yml| Input | Descrizione | Predefinito |
|---|---|---|
job_name | Nome del job CI | "trivy scanning" |
stage | Stadio della pipeline | "test" |
image | Immagine container che esegue Trivy | "ghcr.io/aquasecurity/trivy:0.68.1" |
TRIVY_NEEDED_STAGE | Stadio che deve terminare prima che Trivy venga eseguito | "build" |
TRIVY_SCAN_REMOTE_IMAGE | Immagine remota da scansionare | "" |
TRIVY_SCAN_LOCAL_IMAGES | Percorso agli input tar/OCI (cerca . se vuoto) | "" |
TRIVY_SCANNERS | Scanner separati da virgola | "vuln,secret,misconfig" |
severity | Severità da includere | "CRITICAL,HIGH" |
exit_on_vulnerability | Fallisce il job quando vengono trovati problemi | true |
TRIVY_EXTRA_ARGS | Flag CLI aggiuntivi | "" |
allow_failure | Consenti fallimento job senza far fallire la pipeline | false |
Esempio
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/main@latest
inputs:
job_name: "trivy:basic"
TRIVY_SCAN_REMOTE_IMAGE: "nginx:latest"
templates/target_container.yml| Input | Descrizione | Predefinito |
|---|---|---|
job_name | Nome del job CI | "trivy:scan:containers" |
stage | Stadio della pipeline | "test" |
image | Immagine container Trivy | "ghcr.io/aquasecurity/trivy:0.68.1" |
TRIVY_SCAN_REMOTE_IMAGE | Riferimento immagine remota | "" |
TRIVY_SCAN_LOCAL_IMAGES | Directory/tar per scansioni locali | "" |
TRIVY_SCANNERS | Scanner abilitati | "vuln,secret,misconfig" |
TRIVY_IMAGE_SRC | Backend sorgente immagine (remote/docker/...) | "" |
severity | Severità | "CRITICAL,HIGH" |
exit_on_vulnerability | Fallisce in caso di corrispondenza di severità | true |
TRIVY_IGNORE_UNFIXED | Ignora problemi senza fix | true |
TRIVY_PKG_TYPES | Tipi di pacchetto | "os,library" |
TRIVY_VULN_TYPE | Alias deprecato per tipi di pacchetto | "" |
TRIVY_TIMEOUT | Timeout del comando | "10m" |
TRIVY_EXTRA_ARGS | Argomenti CLI extra | "" |
TRIVY_DB_REPOSITORY | Mirror DB personalizzato | "" |
TRIVY_JAVA_DB_REPOSITORY | Mirror DB Java personalizzato | "" |
TRIVY_SKIP_FILES | Esclusioni di file glob | "" |
TRIVY_SKIP_DIRS | Esclusioni di directory | "" |
allow_failure | Consenti fallimento senza far fallire la pipeline | false |
Esempio
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/target_container@latest
inputs:
job_name: "trivy:containers"
TRIVY_SCAN_REMOTE_IMAGE: "registry.gitlab.com/group/service:latest"
TRIVY_SCANNERS: "vuln,secret"
exit_on_vulnerability: true
templates/target_filesystem.yml| Input | Descrizione | Predefinito |
|---|---|---|
job_name | Nome del job CI | "trivy:scan:filesystem" |
stage | Stadio della pipeline | "test" |
image | Immagine Trivy | "ghcr.io/aquasecurity/trivy:0.68.1" |
TRIVY_FS_PATH | File o directory da scansionare | "." |
TRIVY_SCANNERS | Scanner abilitati | "vuln,secret" |
severity | Severità | "CRITICAL,HIGH" |
exit_on_vulnerability | Fallisce in caso di corrispondenza di severità | true |
TRIVY_IGNORE_UNFIXED | Ignora problemi senza fix | true |
TRIVY_PKG_TYPES | Tipi di pacchetto | "os,library" |
TRIVY_TIMEOUT | Timeout | "10m" |
TRIVY_SKIP_FILES | File glob da saltare | "" |
TRIVY_SKIP_DIRS | Directory da saltare | "" |
TRIVY_EXTRA_ARGS | Argomenti CLI extra | "" |
TRIVY_REPORT_BASENAME | Nome base artefatto | "filesystem-scan" |
allow_failure | Consenti fallimento job | false |
Esempio
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/target_filesystem@latest
inputs:
TRIVY_FS_PATH: "services/api"
TRIVY_SCANNERS: "vuln,misconfig,secret"
templates/target_rootfs.yml| Input | Descrizione | Predefinito |
|---|---|---|
job_name | Nome job | "trivy:scan:rootfs" |
stage | Stadio | "test" |
image | Immagine Trivy | "ghcr.io/aquasecurity/trivy:0.68.1" |
TRIVY_ROOTFS_PATH | Percorso filesystem root | "/" |
TRIVY_SCANNERS | Scanner | "vuln,secret" |
severity | Severità | "CRITICAL,HIGH" |
exit_on_vulnerability | Fallisce job su risultati | true |
TRIVY_IGNORE_UNFIXED | Ignora senza fix | true |
TRIVY_PKG_TYPES | Tipi di pacchetto | "os,library" |
TRIVY_TIMEOUT | Timeout | "10m" |
TRIVY_SKIP_FILES | File da saltare | "" |
TRIVY_SKIP_DIRS | Directory da saltare | "" |
TRIVY_EXTRA_ARGS | Argomenti extra | "" |
TRIVY_REPORT_BASENAME | Nome base artefatto | "rootfs-scan" |
allow_failure | Consenti fallimento | false |
Esempio
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/target_rootfs@latest
inputs:
TRIVY_ROOTFS_PATH: "/mnt/root"
TRIVY_SCANNERS: "vuln"
templates/target_repository.yml