Dezkubeدزکوب

فناوری · زنجیرهٔ تأمین

Trivy در دزکوب

اسکن آسیب‌پذیری و تولید SBOM

نسخهٔ پین‌شده
⟦V_TRIVY⟧
لایسنس
Apache 2.0
گروه در استک
زنجیرهٔ تأمین

Trivy چیست

اسکنر امنیتی که ایمیج، وابستگی‌ها و پیکربندی را در برابر پایگاه‌های داده آسیب‌پذیری بررسی می‌کند و فهرست اجزای نرم‌افزار (SBOM) تولید می‌کند.

چرا این را انتخاب کردیم

گزینه‌هایی که بررسی و رد شدند، و دلیل رد هر کدام
گزینه‌ای که رد شدچرا نه
بدون اسکنایمیج با آسیب‌پذیری بحرانی بی‌صدا به تولید می‌رود
اسکنر تجاریلایسنس و وابستگی خارجی

ما دقیقاً چطور استفاده‌اش می‌کنیم

  • اسکن هر ایمیج در همان خط لولهٔ بیلد، پیش از انتشار.
  • آستانهٔ مسدودکننده قابل تنظیم — مثلاً «بحرانی را مسدود کن، بالا را هشدار بده».
  • تولید SBOM به‌ازای هر ایمیج، قابل دانلود و بخشی از بستهٔ شواهد.
  • در محیط ایزوله، پایگاه دادهٔ آسیب‌پذیری از منبع داخلی خوانده می‌شود.

برای شما چه چیزی عوض می‌شود

  • «داخل این ایمیج چیست؟» بی‌جوابSBOM کامل
  • آسیب‌پذیری بحرانی در تولیدمسدود شدن پیش از انتشار
  • ممیز می‌پرسد، شما نمی‌دانیدفهرست اجزا آماده

مرزها و محدودیت‌ها

این سکشن در هر صفحهٔ فناوری اجباری است. هر ابزاری مرزی دارد؛ صفحه‌ای که مرزش را نگوید، بقیه‌اش هم قابل اتکا نیست.

  • اسکنر فقط آسیب‌پذیری‌های شناخته‌شده را پیدا می‌کند. صفر یافته یعنی «هیچ آسیب‌پذیری شناخته‌شده‌ای نیست»، نه «امن است».
  • در محیط ایزوله، پایگاه دادهٔ آسیب‌پذیری باید دوره‌ای به‌روز شود؛ پایگاه دادهٔ کهنه، نتیجهٔ کهنه می‌دهد. این یک فرآیند عملیاتی است که باید دیده شود.

این را روی زیرساخت خودتان ببینید.

همین مؤلفه را در کلاستر شما پیکربندی می‌کنیم و نشان می‌دهیم.