
trivy-plugin-aqua v0.239.0
Плагин для интеграции Trivy с платформой Aqua Security для сканирования IaC, пайплайнов и зависимостей на предмет уязвимостей и ошибок конфигурации.
trivy-plugin-aqua
Плагин Trivy для интеграции с SaaS-платформой Aqua Security
Использование
Параметры Trivy необходимо передавать после --. Trivy получает целевую директорию, содержащую файлы IaC
Установите плагин Aqua в качестве текущего плагина Trivy по умолчанию, экспортировав переменную окружения
export TRIVY_RUN_AS_PLUGIN=aqua
Сканирование цели IaC
trivy <target>
Сканирование цели IaC с тегом
trivy <target>
Сканирование цели IaC с отчётом только по определённым уровням серьёзности
trivy --severities CRITICAL,HIGH <target>
Аргументы командной строки
| Аргумент | Назначение | Пример использования |
|---|---|---|
--debug | Получить более подробный вывод во время работы Trivy. | |
--severities | Уровни серьёзности, которые вас интересуют. | --severities CRITICAL,HIGH,UNKNOWN |
--tags | Произвольные теги, сохраняемые вместе со сканированием. | --tags 'BUILD_HOST=$HOSTNAME,foo=bar' |
--pipelines | Сканировать файлы пайплайнов репозитория. | --pipelines / PIPELINES=1 trivy ... |
--package-json | Сканировать файлы package.json без lock-файлов | --package-json / PACKAGE_JSON=1 trivy ... |
Переменные окружения
Обязательные
Единственные явно обязательные переменные окружения:
| Переменная | Назначение |
|---|---|
| AQUA_KEY | Создаётся через интерфейс CSPM |
| AQUA_SECRET | Создаётся через интерфейс CSPM |
Необязательные
| Переменная | Назначение |
|---|---|
| CSPM_URL | URL для генерации токена платформы Aqua (по умолчанию: CSPM us-east-1) |
| AQUA_URL | URL платформы Aqua (по умолчанию: платформа Aqua us-east-1) |
Trivy попытается определить следующие детали из доступных переменных окружения;
- имя репозитория
- имя ветки
- идентификатор коммита
- пользователь, выполнивший коммит
- сборочная система
Существуют некоторые специальные переменные окружения;
| Переменная | Назначение |
|---|---|
| OVERRIDE_REPOSITORY | Используйте эту переменную окружения, чтобы явно указать репозиторий, используемый Trivy |
| FALLBACK_REPOSITORY | Используйте эту переменную окружения как запасной вариант, если не найдены другие переменные окружения репозитория |
| OVERRIDE_BRANCH | Используйте эту переменную окружения, чтобы явно указать ветку, используемую Trivy |
| FALLBACK_BRANCH | Используйте эту переменную окружения как запасной вариант, если не найдены другие переменные окружения ветки |
| OVERRIDE_BUILDSYSTEM | Используйте эту переменную окружения, чтобы явно указать сборочную систему |
| OVERRIDE_SCMID | Используйте эту переменную окружения, чтобы явно указать идентификатор SCM |
| IGNORE_PANIC | Используйте эту переменную окружения, чтобы возвращать код выхода 0 при панике в CLI |
| OVERRIDE_REPOSITORY_URL | Используйте эту переменную окружения, чтобы явно указать ссылку на репозиторий, используемую Trivy (для веб-ссылки результата) |
| OVERRIDE_REPOSITORY_SOURCE | Используйте эту переменную окружения, чтобы явно указать источник репозитория, используемый Trivy |
Сканеры
Некоторые сканеры имеют дополнительное поведение
Пайплайны
Сканер пайплайнов включён. Чтобы пропустить получение и сканирование пайплайнов, добавьте флаг --skip-pipelines.
Сканирование пайплайнов использует Pipeline Parser для разбора пайплайнов и, соответственно, поддерживает только те платформы, которые поддерживаются этим пакетом.
Результатами сканера являются:
- разобранные версии файлов пайплайнов
- неверные конфигурации пайплайнов