
Создаёт базу данных SQLite артефактов Maven (ArtifactID, GroupID, Version, SHA1) для обнаружения уязвимостей Java-компонентов в Trivy, позволяя сканировать JAR-файлы без данных манифеста.
trivy-java-db создаёт базу данных SQLite из данных репозитория maven-index, сохраняя ArtifactID, GroupID, Version и sha1 для jar-файлов.
База данных используется в Trivy для получения информации о jar-файлах без GAV внутри них.
Каждый день в 00:00
Вы можете загрузить актуальную скомпилированную базу данных через Trivy или Oras CLI.
Trivy:
TRIVY_TEMP_DIR=$(mktemp -d)
trivy --cache-dir $TRIVY_TEMP_DIR image --download-java-db-only
tar -cf ./javadb.tar.gz -C $TRIVY_TEMP_DIR/java-db metadata.json trivy-java.db
rm -rf $TRIVY_TEMP_DIR
oras >= v0.13.0:
$ oras pull ghcr.io/aquasecurity/trivy-java-db:1
oras < v0.13.0:
$ oras pull -a ghcr.io/aquasecurity/trivy-java-db:1
База данных может использоваться для изолированной среды (Air-Gapped Environment).