用于与 Aqua Security SaaS 平台集成的 Trivy 插件
Trivy 的选项需在 -- 之后传递。Trivy 接收包含 IaC 文件的目标目录
通过导出环境变量,将 Aqua 插件设为 Trivy 当前的默认插件
export TRIVY_RUN_AS_PLUGIN=aqua
trivy <target>
trivy <target>
trivy --severities CRITICAL,HIGH <target>
唯一明确必需的环境变量如下
| 变量 | 用途 |
|---|---|
| AQUA_KEY | 通过 CSPM UI 生成 |
| AQUA_SECRET | 通过 CSPM UI 生成 |
| 变量 | 用途 |
|---|---|
| CSPM_URL | 用于生成 Aqua Platform 令牌的 URL(默认:us-east-1 CSPM) |
| AQUA_URL | Aqua 平台 URL(默认:us-east-1 Aqua 平台) |
Trivy 将尝试从可用的环境变量中解析以下信息:
有一些特殊用途的环境变量:
某些扫描器具有额外的行为
流水线扫描器已启用,要跳过获取和扫描流水线,请添加 --skip-pipelines 标志。
流水线扫描使用 Pipeline Parser 来解析流水线,因此仅支持该包所支持的平台。
该扫描器的结果包括:
| 参数 | 用途 | 示例用法 |
|---|
--debug | 在 Trivy 运行时获取更详细的输出。 | |
--severities | 您感兴趣的严重性级别。 | --severities CRITICAL,HIGH,UNKNOWN |
--tags | 随扫描一起存储的任意标签。 | --tags 'BUILD_HOST=$HOSTNAME,foo=bar' |
--pipelines | 扫描仓库中的流水线文件。 | --pipelines / PIPELINES=1 trivy ... |
--package-json | 扫描没有锁文件的 package.json 文件 | --package-json / PACKAGE_JSON=1 trivy ... |
| 变量 | 用途 |
|---|
| OVERRIDE_REPOSITORY | 使用此环境变量显式指定 Trivy 使用的仓库 |
| FALLBACK_REPOSITORY | 当找不到其他仓库环境变量时,使用此环境变量作为后备 |
| OVERRIDE_BRANCH | 使用此环境变量显式指定 Trivy 使用的分支 |
| FALLBACK_BRANCH | 当找不到其他分支环境变量时,使用此环境变量作为后备 |
| OVERRIDE_BUILDSYSTEM | 使用此环境变量显式指定构建系统 |
| OVERRIDE_SCMID | 使用此环境变量显式指定 scm id |
| IGNORE_PANIC | 使用此环境变量在 CLI 发生 panic 时返回退出码 0 |
| OVERRIDE_REPOSITORY_URL | 使用此环境变量显式指定 Trivy 使用的仓库链接(用于结果中的 Web 链接) |
| OVERRIDE_REPOSITORY_SOURCE | 使用此环境变量显式指定 Trivy 使用的仓库源 |