🔗 Dépôt GitHub (Aqua Security)
Trivy scanne des images de conteneurs, des systèmes de fichiers, des dépôts Git et du code IaC (Terraform, Kubernetes) pour y détecter des vulnérabilités connues, des secrets exposés et des mauvaises configurations. Un seul binaire, facile à intégrer en CI/CD, ce qui en fait l’un des scanners les plus adoptés en DevSecOps.
🔵 Défensif
# Scanne une image, ne garde que critique/élevé, échoue si l'un est trouvé
$ trivy image --severity CRITICAL,HIGH --exit-code 1 mon-image:latest
$ trivy image --severity CRITICAL,HIGH --exit-code 1 mon-image:latest
La commande liste chaque CVE trouvée (package, version installée, version corrigée, sévérité) et retourne le code de sortie 1 dès qu’une vulnérabilité correspond au filtre de sévérité, ce qui permet de bloquer la publication d’une image en CI/CD sans parser la sortie manuellement.