Назад к обновлениям
New releaseAug 23, 2026

trivy-plugin-aqua v0.239.0

Плагин для интеграции Trivy с платформой Aqua Security для сканирования IaC, пайплайнов и зависимостей на предмет уязвимостей и ошибок конфигурации.

Поделиться

trivy-plugin-aqua

Плагин Trivy для интеграции с SaaS-платформой Aqua Security

Использование

Параметры Trivy необходимо передавать после --. Trivy получает целевую директорию, содержащую файлы IaC

Установите плагин Aqua в качестве текущего плагина Trivy по умолчанию, экспортировав переменную окружения

  export TRIVY_RUN_AS_PLUGIN=aqua

Сканирование цели IaC

  trivy  <target>

Сканирование цели IaC с тегом

  trivy  <target>

Сканирование цели IaC с отчётом только по определённым уровням серьёзности

  trivy --severities CRITICAL,HIGH <target>

Аргументы командной строки

АргументНазначениеПример использования
--debugПолучить более подробный вывод во время работы Trivy.
--severitiesУровни серьёзности, которые вас интересуют.--severities CRITICAL,HIGH,UNKNOWN
--tagsПроизвольные теги, сохраняемые вместе со сканированием.--tags 'BUILD_HOST=$HOSTNAME,foo=bar'
--pipelinesСканировать файлы пайплайнов репозитория.--pipelines / PIPELINES=1 trivy ...
--package-jsonСканировать файлы package.json без lock-файлов--package-json / PACKAGE_JSON=1 trivy ...

Переменные окружения

Обязательные

Единственные явно обязательные переменные окружения:

ПеременнаяНазначение
AQUA_KEYСоздаётся через интерфейс CSPM
AQUA_SECRETСоздаётся через интерфейс CSPM

Необязательные

ПеременнаяНазначение
CSPM_URLURL для генерации токена платформы Aqua (по умолчанию: CSPM us-east-1)
AQUA_URLURL платформы Aqua (по умолчанию: платформа Aqua us-east-1)

Trivy попытается определить следующие детали из доступных переменных окружения;

  • имя репозитория
  • имя ветки
  • идентификатор коммита
  • пользователь, выполнивший коммит
  • сборочная система

Существуют некоторые специальные переменные окружения;

ПеременнаяНазначение
OVERRIDE_REPOSITORYИспользуйте эту переменную окружения, чтобы явно указать репозиторий, используемый Trivy
FALLBACK_REPOSITORYИспользуйте эту переменную окружения как запасной вариант, если не найдены другие переменные окружения репозитория
OVERRIDE_BRANCHИспользуйте эту переменную окружения, чтобы явно указать ветку, используемую Trivy
FALLBACK_BRANCHИспользуйте эту переменную окружения как запасной вариант, если не найдены другие переменные окружения ветки
OVERRIDE_BUILDSYSTEMИспользуйте эту переменную окружения, чтобы явно указать сборочную систему
OVERRIDE_SCMIDИспользуйте эту переменную окружения, чтобы явно указать идентификатор SCM
IGNORE_PANICИспользуйте эту переменную окружения, чтобы возвращать код выхода 0 при панике в CLI
OVERRIDE_REPOSITORY_URLИспользуйте эту переменную окружения, чтобы явно указать ссылку на репозиторий, используемую Trivy (для веб-ссылки результата)
OVERRIDE_REPOSITORY_SOURCEИспользуйте эту переменную окружения, чтобы явно указать источник репозитория, используемый Trivy

Сканеры

Некоторые сканеры имеют дополнительное поведение

Пайплайны

Сканер пайплайнов включён. Чтобы пропустить получение и сканирование пайплайнов, добавьте флаг --skip-pipelines. Сканирование пайплайнов использует Pipeline Parser для разбора пайплайнов и, соответственно, поддерживает только те платформы, которые поддерживаются этим пакетом.

Результатами сканера являются:

  • разобранные версии файлов пайплайнов
  • неверные конфигурации пайплайнов

Категории