Один инструмент для поиска всего: уязвимостей в контейнерах, секретов в коде, misconfigurations в Kubernetes и IaC. Сканирует образы, файлы, репозитории и даже целые кластеры.
➡️ Что умеет:
— Находит CVE в OS-пакетах и зависимостях (Python, Node.js, Java, Go и ещё 20+ языков)
— Генерирует SBOM (CycloneDX, SPDX) для supply chain security
— Ловит секреты (API keys, tokens, credentials) в коде и образах
— Проверяет IaC на ошибки конфигурации (Terraform, K8s YAML, Dockerfiles)
— Сканирует Kubernetes кластеры и генерирует KBOM
— Работает локально, в CI/CD, интегрируется с GitHub Security, Harbor, GitLab
➡️ Пример запуска:
# Проверить Docker-образ
trivy image nginx:latest
# Сгенерировать SBOM
trivy image --format cyclonedx -o sbom.json myapp:latest
# Найти секреты в репозитории
trivy fs --scanners secret ./
# Проверить Kubernetes кластер
trivy k8s cluster
💡 Зачем нужно:
DevSecOps без боли. Вместо десятка разных инструментов — один Trivy. Быстрый (секунды), точный (низкий false-positive), бесплатный. Один скан → видишь все риски: от outdated библиотек до hardcoded паролей.
🔗 Ссылка на GitHub
🐸 Библиотека хакера
#tool_of_the_week