
Componente GitLab CI para varredura Trivy
Um componente de CI do GitLab para o Trivy — o scanner de segurança completo que abrange imagens de contêiner, sistemas de arquivos, repositórios, clusters Kubernetes, SBOMs e conformidade de licenças. Insira esses modelos diretamente em seus pipelines para obter varreduras repetíveis, relatórios nativos do GitLab e artefatos portáteis com quase nenhum script de shell.
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/main@latest
stages:
- test
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/main@latest
inputs:
job_name: "security:remote"
TRIVY_SCAN_REMOTE_IMAGE: "registry.gitlab.com/group/app:latest"
severity: "CRITICAL,HIGH,MEDIUM"
exit_on_vulnerability: true
stages:
- test
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/main@latest
inputs:
job_name: "security:local"
TRIVY_SCAN_LOCAL_IMAGES: "dist/"
TRIVY_SCANNERS: "vuln,secret"
exit_on_vulnerability: false
stages:
- test
Cada modelo abaixo lista suas entradas disponíveis e padrões conforme definido na especificação do componente, seguido por um exemplo mínimo funcional.
templates/main.ymlExemplo
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/main@latest
inputs:
job_name: "trivy:basic"
TRIVY_SCAN_REMOTE_IMAGE: "nginx:latest"
templates/target_container.ymlExemplo
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/target_container@latest
inputs:
job_name: "trivy:containers"
TRIVY_SCAN_REMOTE_IMAGE: "registry.gitlab.com/group/service:latest"
TRIVY_SCANNERS: "vuln,secret"
exit_on_vulnerability: true
templates/target_filesystem.ymlExemplo
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/target_filesystem@latest
inputs:
TRIVY_FS_PATH: "services/api"
TRIVY_SCANNERS: "vuln,misconfig,secret"
templates/target_rootfs.ymlExemplo
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/target_rootfs@latest
inputs:
TRIVY_ROOTFS_PATH: "/mnt/root"
TRIVY_SCANNERS: "vuln"
templates/target_repository.ymlExemplo
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/target_repository@latest
inputs:
TRIVY_REPO_TARGET: "https://github.com/aquasecurity/trivy"
TRIVY_REPO_BRANCH: "main"
templates/target_vm.ymlExemplo
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/target_vm@latest
inputs:
TRIVY_VM_TARGET: "ami-0123456789abcdef0"
TRIVY_AWS_REGION: "us-east-1"
templates/target_kubernetes.ymlExemplo
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/target_kubernetes@latest
inputs:
TRIVY_K8S_OBJECT: "namespace/prod"
TRIVY_K8S_REPORT: "summary"
templates/scanner_iac_config.ymlExemplo
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/scanner_iac_config@latest
inputs:
TRIVY_CONFIG_PATH: "examples/iac/terraform"
severity: "CRITICAL,HIGH,MEDIUM"
templates/scanner_license.ymlExemplo
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/scanner_license@latest
inputs:
TRIVY_SCAN_LOCAL_IMAGES: "test.tar"
TRIVY_LICENSE_FULL: true
templates/sbom_generate_image.ymlExemplo
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/sbom_generate_image@latest
inputs:
TRIVY_SBOM_INPUT: "test.tar"
TRIVY_SBOM_FILENAME: "ci-image-sbom.cdx.json"
templates/sbom_generate_repo.ymlExemplo
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/sbom_generate_repo@latest
inputs:
TRIVY_REPO_TARGET: "."
TRIVY_SBOM_FORMAT: "spdx-json"
templates/sbom_generate_kbom.ymlExemplo
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/sbom_generate_kbom@latest
inputs:
TRIVY_K8S_TARGET: "namespace/default"
scan_kbom: true
templates/sbom_scan_file.ymlExemplo
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/sbom_scan_file@latest
inputs:
TRIVY_SBOM_PATH: "artifacts/trivy/ci-image-sbom.cdx.json"
TRIVY_SCANNERS: "vuln,license"
templates/sbom_scan_rekor.ymlExemplo
include:
- component: $CI_SERVER_FQDN/niclas-zone/ci/trivy/sbom_scan_rekor@latest
inputs:
TRIVY_SCAN_REMOTE_IMAGE: "registry.gitlab.com/group/app@sha256:..."
TRIVY_REKOR_URL: "https://rekor.sigstore.dev"
| Entrada | Descrição | Padrão |
|---|
job_name | Nome do job CI | "trivy scanning" |
stage | Estágio do pipeline | "test" |
image | Imagem do contêiner executando o Trivy | "ghcr.io/aquasecurity/trivy:0.68.1" |
TRIVY_NEEDED_STAGE | Estágio que deve terminar antes da execução do Trivy | "build" |
TRIVY_SCAN_REMOTE_IMAGE | Imagem remota para varredura | "" |
TRIVY_SCAN_LOCAL_IMAGES | Caminho para entradas tar/OCI (procura . quando vazio) | "" |
TRIVY_SCANNERS | Scanners separados por vírgula | "vuln,secret,misconfig" |
severity | Severidades a incluir | "CRITICAL,HIGH" |
exit_on_vulnerability | Falhar job quando problemas forem encontrados | true |
TRIVY_EXTRA_ARGS | Sinalizadores adicionais de CLI | "" |
allow_failure | Permitir falha do job sem falhar o pipeline | false |
| Entrada | Descrição | Padrão |
|---|
job_name | Nome do job CI | "trivy:scan:containers" |
stage | Estágio do pipeline | "test" |
image | Imagem do Trivy | "ghcr.io/aquasecurity/trivy:0.68.1" |
TRIVY_SCAN_REMOTE_IMAGE | Referência de imagem remota | "" |
TRIVY_SCAN_LOCAL_IMAGES | Diretório/tar para varreduras locais | "" |
TRIVY_SCANNERS | Scanners habilitados | "vuln,secret,misconfig" |
TRIVY_IMAGE_SRC | Backend da fonte da imagem (remote/docker/...) | "" |
severity | Severidades | "CRITICAL,HIGH" |
exit_on_vulnerability | Falhar ao corresponder severidade | true |
TRIVY_IGNORE_UNFIXED | Ignorar problemas sem correções | true |
TRIVY_PKG_TYPES | Tipos de pacotes | "os,library" |
TRIVY_VULN_TYPE | Alias obsoleto para tipos de pkg | "" |
TRIVY_TIMEOUT | Timeout do comando | "10m" |
TRIVY_EXTRA_ARGS | Argumentos extras de CLI | "" |
TRIVY_DB_REPOSITORY | Espelho de banco de dados personalizado | "" |
TRIVY_JAVA_DB_REPOSITORY | Espelho de banco de dados Java personalizado | "" |
TRIVY_SKIP_FILES | Exclusões de glob de arquivos | "" |
TRIVY_SKIP_DIRS | Exclusões de diretórios | "" |
allow_failure | Permitir falha sem falhar o pipeline | false |
| Entrada | Descrição | Padrão |
|---|
job_name | Nome do job CI | "trivy:scan:filesystem" |
stage | Estágio do pipeline | "test" |
image | Imagem do Trivy | "ghcr.io/aquasecurity/trivy:0.68.1" |
TRIVY_FS_PATH | Arquivo ou diretório para varredura | "." |
TRIVY_SCANNERS | Scanners habilitados | "vuln,secret" |
severity | Severidades | "CRITICAL,HIGH" |
exit_on_vulnerability | Falhar ao corresponder severidade | true |
TRIVY_IGNORE_UNFIXED | Ignorar problemas não corrigidos | true |
TRIVY_PKG_TYPES | Tipos de pacotes | "os,library" |
TRIVY_TIMEOUT | Timeout | "10m" |
TRIVY_SKIP_FILES | Globs de arquivos para ignorar | "" |
TRIVY_SKIP_DIRS | Diretórios para ignorar | "" |
TRIVY_EXTRA_ARGS | Argumentos extras de CLI | "" |
TRIVY_REPORT_BASENAME | Nome base do artefato | "filesystem-scan" |
allow_failure | Permitir falha do job | false |
| Entrada | Descrição | Padrão |
|---|
job_name | Nome do job | "trivy:scan:rootfs" |
stage | Estágio | "test" |
image | Imagem do Trivy | "ghcr.io/aquasecurity/trivy:0.68.1" |
TRIVY_ROOTFS_PATH | Caminho do sistema de arquivos raiz | "/" |
TRIVY_SCANNERS | Scanners | "vuln,secret" |
severity | Severidades | "CRITICAL,HIGH" |
exit_on_vulnerability | Falhar job em achados | true |
TRIVY_IGNORE_UNFIXED | Ignorar não corrigidos | true |
TRIVY_PKG_TYPES | Tipos de pacotes | "os,library" |
TRIVY_TIMEOUT | Timeout | "10m" |
TRIVY_SKIP_FILES | Arquivos para ignorar | "" |
TRIVY_SKIP_DIRS | Diretórios para ignorar | "" |
TRIVY_EXTRA_ARGS | Argumentos extras | "" |
TRIVY_REPORT_BASENAME | Nome base do artefato | "rootfs-scan" |
allow_failure | Permitir falha | false |
| Entrada | Descrição | Padrão |
|---|
job_name | Nome do job | "trivy:scan:repo" |
stage | Estágio | "test" |
image | Imagem do Trivy | "ghcr.io/aquasecurity/trivy:0.68.1" |
TRIVY_REPO_TARGET | Caminho local ou URL Git | "." |
TRIVY_REPO_BRANCH | Branch remoto | "" |
TRIVY_REPO_COMMIT | Hash do commit | "" |
TRIVY_REPO_TAG | Nome da tag | "" |
TRIVY_SCANNERS | Scanners | "vuln,secret" |
severity | Severidades | "CRITICAL,HIGH" |
exit_on_vulnerability | Falhar job em achados | true |
TRIVY_IGNORE_UNFIXED | Ignorar não corrigidos | true |
TRIVY_TIMEOUT | Timeout | "10m" |
TRIVY_SKIP_FILES | Arquivos para ignorar | "" |
TRIVY_SKIP_DIRS | Diretórios para ignorar | "" |
TRIVY_EXTRA_ARGS | Argumentos extras | "" |
TRIVY_REPORT_BASENAME | Nome base do artefato | "repo-scan" |
allow_failure | Permitir falha | false |
| Entrada | Descrição | Padrão |
|---|
job_name | Nome do job | "trivy:scan:vm" |
stage | Estágio | "test" |
image | Imagem do Trivy | "ghcr.io/aquasecurity/trivy:0.68.1" |
TRIVY_VM_TARGET | Caminho local ou identificador ami:/ebs: | "" |
TRIVY_AWS_REGION | Região AWS para varreduras AMI/EBS | "" |
TRIVY_SCANNERS | Scanners | "vuln" |
severity | Severidades | "CRITICAL,HIGH" |
exit_on_vulnerability | Falhar job em achados | true |
TRIVY_IGNORE_UNFIXED | Ignorar não corrigidos | true |
TRIVY_TIMEOUT | Timeout | "20m" |
TRIVY_EXTRA_ARGS | Argumentos extras | "" |
TRIVY_REPORT_BASENAME | Nome base do artefato | "vm-scan" |
allow_failure | Permitir falha | false |
| Entrada | Descrição | Padrão |
|---|
job_name | Nome do job | "trivy:scan:k8s" |
stage | Estágio | "test" |
image | Imagem do Trivy | "ghcr.io/aquasecurity/trivy:0.68.1" |
TRIVY_K8S_OBJECT | Escopo (cluster, namespace/foo, etc.) | "" |
TRIVY_K8S_REPORT | Detalhamento do relatório (summary/all) | "summary" |
TRIVY_K8S_KUBECONFIG | Caminho personalizado do kubeconfig | "" |
TRIVY_K8S_INCLUDE_NAMESPACES | Namespaces a incluir | "" |
TRIVY_K8S_EXCLUDE_NAMESPACES | Namespaces a excluir | "" |
TRIVY_K8S_INCLUDE_KINDS | Tipos (kinds) a incluir | "" |
TRIVY_K8S_EXCLUDE_KINDS | Tipos a excluir | "" |
TRIVY_K8S_SKIP_IMAGES | Ignorar varreduras de imagens de workloads | false |
TRIVY_K8S_DISABLE_NODE_COLLECTOR | Desabilitar coletor de nós | false |
TRIVY_SCANNERS | Scanners | "vuln,misconfig,secret" |
severity | Severidades | "CRITICAL,HIGH" |
exit_on_vulnerability | Falhar job em achados | true |
TRIVY_IGNORE_UNFIXED | Ignorar não corrigidos | true |
TRIVY_TIMEOUT | Timeout | "15m" |
TRIVY_K8S_EXTRA_ARGS | Argumentos extras | "" |
TRIVY_REPORT_BASENAME | Nome base do artefato | "k8s-scan" |
allow_failure | Permitir falha | false |
| Entrada | Descrição | Padrão |
|---|
job_name | Nome do job | "trivy:scan:iac" |
stage | Estágio | "test" |
image | Imagem do Trivy | "ghcr.io/aquasecurity/trivy:0.68.1" |
TRIVY_CONFIG_PATH | Diretório IaC | "." |
severity | Severidades | "CRITICAL,HIGH" |
exit_on_vulnerability | Falhar em achados | true |
TRIVY_CONFIG_REPORT | Detalhamento do relatório | "all" |
TRIVY_CONFIG_INCLUDE_NON_FAILURES | Incluir passagens | false |
TRIVY_MISCONFIG_SCANNERS | Lista de scanners de misconfig | "azure-arm,cloudformation,dockerfile,helm,kubernetes,terraform" |
TRIVY_TIMEOUT | Timeout | "10m" |
TRIVY_SKIP_FILES | Arquivos para ignorar | "" |
TRIVY_SKIP_DIRS | Diretórios para ignorar | "" |
TRIVY_CONFIG_EXTRA_ARGS | Argumentos extras | "" |
TRIVY_REPORT_BASENAME | Nome base do artefato | "iac-scan" |
allow_failure | Permitir falha | false |
| Entrada | Descrição | Padrão |
|---|
job_name | Nome do job | "trivy:scan:license" |
stage | Estágio | "test" |
image | Imagem do Trivy | "ghcr.io/aquasecurity/trivy:0.68.1" |
TRIVY_SCAN_REMOTE_IMAGE | Referência de imagem remota | "" |
TRIVY_SCAN_LOCAL_IMAGES | Tar/OCI local ou caminho de sistema de arquivos | "" |
TRIVY_SCANNERS | Lista de scanners | "license" |
severity | Severidades | "CRITICAL" |
exit_on_vulnerability | Falhar ao corresponder severidade | true |
TRIVY_LICENSE_FULL | Habilitar --license-full | false |
TRIVY_LICENSE_CONFIDENCE | Limite de confiança | "0.9" |
TRIVY_LICENSE_IGNORED | Licenças a ignorar | "" |
TRIVY_PKG_TYPES | Tipos de pacotes | "os,library" |
TRIVY_TIMEOUT | Timeout | "10m" |
TRIVY_EXTRA_ARGS | Argumentos extras | "" |
allow_failure | Permitir falha | false |
| Entrada | Descrição | Padrão |
|---|
job_name | Nome do job | "trivy:sbom:image" |
stage | Estágio | "test" |
image | Imagem do Trivy | "ghcr.io/aquasecurity/trivy:0.68.1" |
TRIVY_SBOM_IMAGE | Referência de imagem remota | "" |
TRIVY_SBOM_INPUT | Entrada OCI/tar local | "" |
TRIVY_SBOM_FORMAT | Formato do SBOM | "cyclonedx" |
TRIVY_SBOM_FILENAME | Nome do arquivo de saída | "image-sbom.cdx.json" |
TRIVY_SBOM_EXTRA_ARGS | Argumentos extras | "" |
TRIVY_TIMEOUT | Timeout | "10m" |
allow_failure | Permitir falha | false |
| Entrada | Descrição | Padrão |
|---|
job_name | Nome do job | "trivy:sbom:repo" |
stage | Estágio | "test" |
image | Imagem do Trivy | "ghcr.io/aquasecurity/trivy:0.68.1" |
TRIVY_REPO_TARGET | Caminho ou URL Git remoto | "." |
TRIVY_REPO_BRANCH | Branch | "" |
TRIVY_REPO_COMMIT | Hash do commit | "" |
TRIVY_REPO_TAG | Tag | "" |
TRIVY_SBOM_FORMAT | Formato | "cyclonedx" |
TRIVY_SBOM_FILENAME | Nome do arquivo de saída | "repo-sbom.cdx.json" |
TRIVY_REPO_SCANNERS | Scanners durante a criação do SBOM | "vuln,secret" |
TRIVY_REPO_EXTRA_ARGS | Argumentos extras | "" |
TRIVY_TIMEOUT | Timeout | "10m" |
allow_failure | Permitir falha | false |
| Entrada | Descrição | Padrão |
|---|
job_name | Nome do job | "trivy:sbom:kbom" |
stage | Estágio | "test" |
image | Imagem do Trivy | "ghcr.io/aquasecurity/trivy:0.68.1" |
TRIVY_K8S_TARGET | Alvo do trivy k8s (cluster, namespace/...) | "cluster" |
TRIVY_K8S_CONTEXT | Contexto do kubeconfig | "" |
TRIVY_K8S_EXTRA_ARGS | Argumentos extras | "" |
TRIVY_SBOM_FILENAME | Nome do arquivo KBOM | "kbom.cdx.json" |
TRIVY_TIMEOUT | Timeout | "15m" |
scan_kbom | Executar varredura de vulnerabilidade no KBOM gerado | true |
TRIVY_SBOM_SCANNERS | Scanners para varredura do KBOM | "vuln" |
severity | Severidades para varredura do KBOM | "CRITICAL,HIGH" |
exit_on_vulnerability | Falhar em achados | true |
TRIVY_SBOM_SCAN_EXTRA_ARGS | Argumentos extras para varredura do KBOM | "" |
allow_failure | Permitir falha | false |
| Entrada | Descrição | Padrão |
|---|
job_name | Nome do job | "trivy:scan:sbom" |
stage | Estágio | "test" |
image | Imagem do Trivy | "ghcr.io/aquasecurity/trivy:0.68.1" |
TRIVY_SBOM_PATH | Caminho para o arquivo SBOM | "artifacts/trivy/image-sbom.cdx.json" |
TRIVY_SBOM_REPORT_BASENAME | Nome base de saída | "sbom-scan" |
TRIVY_SCANNERS | Scanners a executar | "vuln,license" |
severity | Severidades | "CRITICAL,HIGH" |
exit_on_vulnerability | Falhar em achados | true |
TRIVY_SBOM_SCAN_EXTRA_ARGS | Argumentos extras | "" |
TRIVY_TIMEOUT | Timeout | "10m" |
allow_failure | Permitir falha | false |
| Entrada | Descrição | Padrão |
|---|
job_name | Nome do job | "trivy:scan:rekor" |
stage | Estágio | "test" |
image | Imagem do Trivy | "ghcr.io/aquasecurity/trivy:0.68.1" |
TRIVY_SCAN_REMOTE_IMAGE | Imagem remota atestada | "" |
TRIVY_REKOR_URL | Endpoint da API Rekor | "" |
TRIVY_SCANNERS | Scanners | "vuln" |
severity | Severidades | "CRITICAL,HIGH" |
exit_on_vulnerability | Falhar em achados | true |
TRIVY_IGNORE_UNFIXED | Ignorar não corrigidos | true |
TRIVY_TIMEOUT | Timeout | "10m" |
TRIVY_EXTRA_ARGS | Argumentos extras | "" |
allow_failure | Permitir falha | false |