
trivy-plugin-aqua v0.239.0
Plugin para integrar o Trivy com a plataforma Aqua Security para escanear IaC, pipelines e dependências em busca de vulnerabilidades e configurações incorretas.
trivy-plugin-aqua
Plugin Trivy para integração com a plataforma SaaS da Aqua Security
Uso
As opções do Trivy devem ser passadas após --. O Trivy recebe um diretório de destino contendo arquivos de IaC.
Defina o plugin Aqua como o plugin padrão atual do Trivy exportando uma variável de ambiente
export TRIVY_RUN_AS_PLUGIN=aqua
Escanear um alvo de IaC
trivy <target>
Escanear um alvo de IaC e adicionar tags à varredura
trivy <target>
Escanear um alvo de IaC e relatar apenas severidades específicas
trivy --severities CRITICAL,HIGH <target>
Argumentos de Linha de Comando
| Argumento | Finalidade | Exemplo de Uso |
|---|---|---|
--debug | Obter uma saída mais detalhada enquanto o Trivy executa. | |
--severities | As severidades de seu interesse. | --severities CRITICAL,HIGH,UNKNOWN |
--tags | Tags arbitrárias para serem armazenadas com a varredura. | --tags 'BUILD_HOST=$HOSTNAME,foo=bar' |
--pipelines | Escanear arquivos de pipeline do repositório. | --pipelines / PIPELINES=1 trivy ... |
--package-json | Escanear arquivos package.json sem lock files | --package-json / PACKAGE_JSON=1 trivy ... |
Variáveis de Ambiente
Obrigatórias
As únicas variáveis de ambiente explicitamente obrigatórias são
| Variável | Finalidade |
|---|---|
| AQUA_KEY | Gerada através da interface do CSPM |
| AQUA_SECRET | Gerada através da interface do CSPM |
Opcionais
| Variável | Finalidade |
|---|---|
| CSPM_URL | URL para gerar o token da Plataforma Aqua (padrão: us-east-1 CSPM) |
| AQUA_URL | URL da plataforma Aqua (padrão: plataforma Aqua us-east-1) |
O Trivy tentará resolver os seguintes detalhes a partir das variáveis de ambiente disponíveis;
- nome do repositório
- nome do branch
- id do commit
- usuário que fez o commit
- sistema de build
Existem algumas variáveis de ambiente de casos especiais;
| Variável | Finalidade |
|---|---|
| OVERRIDE_REPOSITORY | Use esta variável de ambiente para especificar explicitamente o repositório usado pelo Trivy |
| FALLBACK_REPOSITORY | Use esta variável de ambiente como reserva se nenhuma outra variável de ambiente de repositório for encontrada |
| OVERRIDE_BRANCH | Use esta variável de ambiente para especificar explicitamente o branch usado pelo Trivy |
| FALLBACK_BRANCH | Use esta variável de ambiente como reserva se nenhuma outra variável de ambiente de branch for encontrada |
| OVERRIDE_BUILDSYSTEM | Use esta variável de ambiente para especificar explicitamente o sistema de build |
| OVERRIDE_SCMID | Use esta variável de ambiente para especificar explicitamente o ID do SCM |
| IGNORE_PANIC | Use esta variável de ambiente para retornar o código de saída 0 em caso de panic na CLI |
| OVERRIDE_REPOSITORY_URL | Use esta variável de ambiente para especificar explicitamente o link do repositório usado pelo Trivy (para o link web do resultado) |
| OVERRIDE_REPOSITORY_SOURCE | Use esta variável de ambiente para especificar explicitamente a fonte do repositório usada pelo Trivy |
Scanners
Alguns scanners têm comportamentos adicionais
Pipelines
O scanner de pipelines está habilitado; para pular a busca e a varredura de pipelines, adicione a flag --skip-pipelines. A varredura de pipelines usa o Pipeline Parser para analisar os pipelines e, portanto, suporta apenas as plataformas suportadas pelo pacote.
Os resultados do scanner são:
- versão analisada dos arquivos de pipeline
- configurações incorretas de pipeline