
Maven 아티팩트(ArtifactID, GroupID, Version, SHA1)의 SQLite 데이터베이스를 구축하여 Trivy의 Java 구성 요소 취약점 탐지를 지원하며, 매니페스트 데이터가 없는 jar 파일도 스캔할 수 있게 합니다.
trivy-java-db는 maven-index 저장소 데이터에서 SQLite 데이터베이스를 구축하며, jar 파일의 ArtifactID, GroupID, Version, sha1을 저장합니다.
이 DB는 Trivy에서 내부에 GAV가 없는 jars에 대한 정보를 찾는 데 사용됩니다.
매일 00:00
실제 컴파일된 데이터베이스는 Trivy 또는 Oras CLI를 통해 다운로드할 수 있습니다.
Trivy:
TRIVY_TEMP_DIR=$(mktemp -d)
trivy --cache-dir $TRIVY_TEMP_DIR image --download-java-db-only
tar -cf ./javadb.tar.gz -C $TRIVY_TEMP_DIR/java-db metadata.json trivy-java.db
rm -rf $TRIVY_TEMP_DIR
oras >= v0.13.0:
$ oras pull ghcr.io/aquasecurity/trivy-java-db:1
oras < v0.13.0:
$ oras pull -a ghcr.io/aquasecurity/trivy-java-db:1
이 데이터베이스는 Air-Gapped 환경에서 사용할 수 있습니다.