
trivy v0.74.0
コンテナ、Kubernetes、コードリポジトリ、クラウドなどにおける脆弱性、設定ミス、シークレット、SBOMを発見
Trivy(発音)は、包括的で多用途なセキュリティスキャナーです。 Trivyには、セキュリティ問題を探すスキャナーと、それらの問題が見つかるターゲットがあります。
ターゲット(Trivyがスキャンできるもの):
- コンテナイメージ
- ファイルシステム
- Gitリポジトリ(リモート)
- 仮想マシンイメージ
- Kubernetes
スキャナー(そこでTrivyが見つけられるもの):
- 使用中のOSパッケージとソフトウェア依存関係(SBOM)
- 既知の脆弱性(CVE)
- IaCの問題と設定ミス
- 機密情報とシークレット
- ソフトウェアライセンス
Trivyは、ほとんどの主要なプログラミング言語、オペレーティングシステム、プラットフォームをサポートしています。完全なリストについては、スキャン対象範囲ページを参照してください。
詳細については、機能のハイライトはTrivyホームページで、詳細情報はドキュメントサイトをご覧ください。
クイックスタート
Trivyを入手する
Trivyは、最も一般的な配布チャネルで利用できます。インストールオプションの完全なリストは、インストールページで入手できます。よく使われる例:
brew install trivydocker run aquasec/trivy- https://github.com/aquasecurity/trivy/releases/latest/ からバイナリをダウンロード
- 詳細はインストールを参照
Trivyは、多くの人気プラットフォームやアプリケーションと統合されています。統合の完全なリストは、エコシステムページで入手できます。よく使われる例:
カナリアビルド
メインブランチへのプッシュのたびに生成されるカナリアビルド(Docker Hub、GitHub、ECR のイメージとバイナリ)があります。
ご注意ください:カナリアビルドには重大なバグが含まれる可能性があるため、本番環境での使用は推奨されません。
一般的な使い方
trivy <target> [--scanners <scanner1,scanner2>] <subject>
例:
trivy image python:3.4-alpine
trivy fs --scanners vuln,secret,misconfig myproject/
trivy k8s --report summary cluster
Result

FAQ
How to pronounce the name "Trivy"?
tri は trigger のように発音し、vy は envy のように発音します。
さらに知りたい?Aquaをチェック
Trivyを気に入ったなら、Trivyの上に構築され、完全なセキュリティ管理を提供するためのさらに強化された機能を備えたAquaも気に入っていただけるでしょう。
Trivyユーザー向けの高水準の比較表はこちらで確認できます。
また、当社の製品とサービスに関する詳細は、https://aquasec.com のWebサイトをご覧ください。
Aquaへのお問い合わせやデモのリクエストは、このフォームを使用してください:https://www.aquasec.com/demo
コミュニティ
TrivyはAqua Securityのオープンソースプロジェクトです。
オープンソースの取り組みとポートフォリオについてはこちらをご覧ください。
あらゆる件について、GitHub Discussionを開いてこちらまでお問い合わせください。
すべてのやり取りにおいて、行動規範を守ってください。