
新发布Aug 23, 2026
trivy-plugin-aqua v0.239.0
用于将 Trivy 与 Aqua Security 平台集成的插件,可扫描 IaC、流水线和依赖项中的漏洞与错误配置。
trivy-plugin-aqua
用于与 Aqua Security SaaS 平台集成的 Trivy 插件
用法
Trivy 的选项需在 -- 之后传递。Trivy 接收包含 IaC 文件的目标目录
通过导出环境变量,将 Aqua 插件设为 Trivy 当前的默认插件
export TRIVY_RUN_AS_PLUGIN=aqua
扫描 IaC 目标
trivy <target>
扫描 IaC 目标并标记扫描
trivy <target>
扫描 IaC 目标并仅报告特定严重性
trivy --severities CRITICAL,HIGH <target>
命令行参数
| 参数 | 用途 | 示例用法 |
|---|---|---|
--debug | 在 Trivy 运行时获取更详细的输出。 | |
--severities | 您感兴趣的严重性级别。 | --severities CRITICAL,HIGH,UNKNOWN |
--tags | 随扫描一起存储的任意标签。 | --tags 'BUILD_HOST=$HOSTNAME,foo=bar' |
--pipelines | 扫描仓库中的流水线文件。 | --pipelines / PIPELINES=1 trivy ... |
--package-json | 扫描没有锁文件的 package.json 文件 | --package-json / PACKAGE_JSON=1 trivy ... |
环境变量
必需变量
唯一明确必需的环境变量如下
| 变量 | 用途 |
|---|---|
| AQUA_KEY | 通过 CSPM UI 生成 |
| AQUA_SECRET | 通过 CSPM UI 生成 |
可选变量
| 变量 | 用途 |
|---|---|
| CSPM_URL | 用于生成 Aqua Platform 令牌的 URL(默认:us-east-1 CSPM) |
| AQUA_URL | Aqua 平台 URL(默认:us-east-1 Aqua 平台) |
Trivy 将尝试从可用的环境变量中解析以下信息:
- 仓库名称
- 分支名称
- 提交 ID
- 提交用户
- 构建系统
有一些特殊用途的环境变量:
| 变量 | 用途 |
|---|---|
| OVERRIDE_REPOSITORY | 使用此环境变量显式指定 Trivy 使用的仓库 |
| FALLBACK_REPOSITORY | 当找不到其他仓库环境变量时,使用此环境变量作为后备 |
| OVERRIDE_BRANCH | 使用此环境变量显式指定 Trivy 使用的分支 |
| FALLBACK_BRANCH | 当找不到其他分支环境变量时,使用此环境变量作为后备 |
| OVERRIDE_BUILDSYSTEM | 使用此环境变量显式指定构建系统 |
| OVERRIDE_SCMID | 使用此环境变量显式指定 scm id |
| IGNORE_PANIC | 使用此环境变量在 CLI 发生 panic 时返回退出码 0 |
| OVERRIDE_REPOSITORY_URL | 使用此环境变量显式指定 Trivy 使用的仓库链接(用于结果中的 Web 链接) |
| OVERRIDE_REPOSITORY_SOURCE | 使用此环境变量显式指定 Trivy 使用的仓库源 |
扫描器
某些扫描器具有额外的行为
流水线
流水线扫描器已启用,要跳过获取和扫描流水线,请添加 --skip-pipelines 标志。
流水线扫描使用 Pipeline Parser 来解析流水线,因此仅支持该包所支持的平台。
该扫描器的结果包括:
- 流水线文件的解析版本
- 流水线错误配置