O que é Trivy
Trivy é um scanner de segurança open source criado pela Aqua Security. Ele analisa imagens de container, sistemas de arquivos, repositórios de código, configurações de infraestrutura e outros artefatos.
A ferramenta reúne várias verificações em um único binário e funciona bem em ambientes locais e pipelines de CI.
O principal ganho é antecipar problemas antes que uma imagem chegue ao registry ou à produção.
Como funciona
O Trivy identifica o alvo, usa seu banco local de vulnerabilidades e compara os componentes encontrados com avisos conhecidos.
Além de vulnerabilidades, pode procurar segredos, erros de configuração e informações para gerar um SBOM.
O resultado não substitui análise de risco: a exploração depende do contexto da aplicação.
Guarde o relatório no pipeline para comparar a evolução entre builds.
Principais recursos
O modo de imagem verifica pacotes do sistema operacional e dependências dentro de containers.
Os modos de configuração avaliam manifests Kubernetes e infraestrutura como código.
A detecção de segredos ajuda a localizar tokens ou chaves que não deveriam estar no repositório.
- Vulnerabilidades em imagens e dependências.
- Misconfigurações em infraestrutura.
- Segredos expostos e SBOM.
Como começar
Instale o pacote oficial ou use o gerenciador adequado ao seu sistema. Em CI, fixe uma versão.
Confirme a instalação e rode um scan em uma imagem ou diretório de teste.
Defina quais severidades interrompem o build e quais serão apenas registradas.
trivy --version
trivy image nginx:latest
trivy fs --scanners vuln,secret .Não use a tag latest em pipelines críticos sem controlar a versão analisada.
Exemplo prático
Uma API pode ser construída, analisada e ter o relatório guardado como artefato do CI.
Uma política inicial pode falhar apenas para vulnerabilidades críticas corrigíveis.
Depois, atualize a imagem base ou dependências e repita o scan.
Docker build -t minha-api:${GITHUB_SHA} .
trivy image --exit-code 1 --severity CRITICAL --ignore-unfixed minha-api:${GITHUB_SHA}Comparação com alternativas
Docker Scout é conveniente para quem já usa o ecossistema Docker. Snyk oferece uma plataforma comercial ampla.
Grype é uma alternativa focada em vulnerabilidades, enquanto Kubescape complementa verificações de postura em Kubernetes.
O ponto forte do Trivy é combinar vários modos em uma ferramenta leve e simples.
Pontos positivos e limitações
Há instalação simples, vários alvos e saídas úteis para automações.
A qualidade depende do banco atualizado, da imagem analisada e da configuração dos scanners.
O Trivy não corrige todas as falhas nem entende sozinho o contexto de negócio.
Casos de uso reais
Uma equipe de backend pode analisar a imagem a cada pull request.
Um time de plataforma pode gerar SBOM no release para responder a incidentes.
Uma pessoa desenvolvedora pode localizar segredos ou dependências vulneráveis antes do commit.
Dicas e boas práticas
Atualize o banco de vulnerabilidades em uma etapa controlada.
Exporte SARIF ou JSON quando o resultado alimentar outra ferramenta.
Revogue qualquer credencial encontrada e investigue o histórico.
Vale a pena?
Trivy vale a pena para quem quer adicionar segurança ao fluxo de containers sem uma plataforma pesada.
Ele não é uma solução completa: combine-o com revisão, gestão de segredos e atualização contínua.
Comece com um projeto de teste e amplie gradualmente para imagens, código, manifests e SBOM.
Comentários
Deixar um comentárioVocê precisa ter uma conta no LevelUpDev para comentar.