智港
工具·Aqua Security

Trivy

在资源发布前,检查依赖与制品的已知风险。

OVERVIEW / 资源概览

它能解决什么问题

用于容器、文件系统和相关制品的安全扫描工具。可作为投稿安全流程中的一项证据来源,与内容、许可和行为检查共同工作。

适合这些任务

  • 检查依赖中的已知漏洞
  • 生成固定制品的检测报告
  • 在版本更新后触发复验

接入之前,先确认

01

阅读原始说明确认项目当前版本、运行环境和供应商条款。

02

检查需要的权限确定会访问哪些文件、网络和数据,使用最小权限。

03

在隔离环境验证记录费用、输出与失败恢复;不要直接连接生产凭据。

没有检出已知问题不等于绝对安全。当前仅展示工具资料,没有运行扫描。