工具·Aqua Security
Trivy
在资源发布前,检查依赖与制品的已知风险。
OVERVIEW / 资源概览
它能解决什么问题
用于容器、文件系统和相关制品的安全扫描工具。可作为投稿安全流程中的一项证据来源,与内容、许可和行为检查共同工作。
适合这些任务
- 检查依赖中的已知漏洞
- 生成固定制品的检测报告
- 在版本更新后触发复验
接入之前,先确认
01
阅读原始说明确认项目当前版本、运行环境和供应商条款。
02
检查需要的权限确定会访问哪些文件、网络和数据,使用最小权限。
03
在隔离环境验证记录费用、输出与失败恢复;不要直接连接生产凭据。
没有检出已知问题不等于绝对安全。当前仅展示工具资料,没有运行扫描。