
trivy-java-db は、maven-index リポジトリのデータから SQLite データベースを構築し、jar ファイルの ArtifactID、GroupID、Version、sha1 を保存します。
この DB は、Trivy が GAV を含まない jars に関する情報を発見するために使用されます。
毎日 00:00
実際にコンパイルされたデータベースは、Trivy または Oras CLI からダウンロードできます。
Trivy:
TRIVY_TEMP_DIR=$(mktemp -d)
trivy --cache-dir $TRIVY_TEMP_DIR image --download-java-db-only
tar -cf ./javadb.tar.gz -C $TRIVY_TEMP_DIR/java-db metadata.json trivy-java.db
rm -rf $TRIVY_TEMP_DIR
oras >= v0.13.0:
$ oras pull ghcr.io/aquasecurity/trivy-java-db:1
oras < v0.13.0:
$ oras pull -a ghcr.io/aquasecurity/trivy-java-db:1
このデータベースは Air-Gapped Environment で使用できます。