فناوری · زنجیرهٔ تأمین
Trivy در دزکوب
اسکن آسیبپذیری و تولید SBOM
- نسخهٔ پینشده
- ⟦V_TRIVY⟧
- لایسنس
- Apache 2.0
- گروه در استک
- زنجیرهٔ تأمین
Trivy چیست
اسکنر امنیتی که ایمیج، وابستگیها و پیکربندی را در برابر پایگاههای داده آسیبپذیری بررسی میکند و فهرست اجزای نرمافزار (SBOM) تولید میکند.
چرا این را انتخاب کردیم
| گزینهای که رد شد | چرا نه |
|---|---|
| بدون اسکن | ایمیج با آسیبپذیری بحرانی بیصدا به تولید میرود |
| اسکنر تجاری | لایسنس و وابستگی خارجی |
ما دقیقاً چطور استفادهاش میکنیم
- اسکن هر ایمیج در همان خط لولهٔ بیلد، پیش از انتشار.
- آستانهٔ مسدودکننده قابل تنظیم — مثلاً «بحرانی را مسدود کن، بالا را هشدار بده».
- تولید SBOM بهازای هر ایمیج، قابل دانلود و بخشی از بستهٔ شواهد.
- در محیط ایزوله، پایگاه دادهٔ آسیبپذیری از منبع داخلی خوانده میشود.
برای شما چه چیزی عوض میشود
- «داخل این ایمیج چیست؟» بیجوابSBOM کامل
- آسیبپذیری بحرانی در تولیدمسدود شدن پیش از انتشار
- ممیز میپرسد، شما نمیدانیدفهرست اجزا آماده
مرزها و محدودیتها
این سکشن در هر صفحهٔ فناوری اجباری است. هر ابزاری مرزی دارد؛ صفحهای که مرزش را نگوید، بقیهاش هم قابل اتکا نیست.
- اسکنر فقط آسیبپذیریهای شناختهشده را پیدا میکند. صفر یافته یعنی «هیچ آسیبپذیری شناختهشدهای نیست»، نه «امن است».
- در محیط ایزوله، پایگاه دادهٔ آسیبپذیری باید دورهای بهروز شود؛ پایگاه دادهٔ کهنه، نتیجهٔ کهنه میدهد. این یک فرآیند عملیاتی است که باید دیده شود.
اینها را هم ببینید
این را روی زیرساخت خودتان ببینید.
همین مؤلفه را در کلاستر شما پیکربندی میکنیم و نشان میدهیم.