Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Trivy SCA

devsecops

Définition

Trivy est un scanner de sécurité open source polyvalent développé par Aqua Security, couvrant plusieurs domaines : scan de vulnérabilités de containers (SCA pour les images Docker), scan d'Infrastructure as Code (IaC — Terraform, Kubernetes, CloudFormation), détection de secrets, et scan de conformité (CIS Benchmarks). Dans son utilisation SCA spécifiquement, Trivy analyse les composants d'un projet ou d'une image pour identifier les vulnérabilités connues dans les dépendances, similairement à Grype ou Snyk mais avec une approche multimodale couvrant plus de surfaces. Trivy SCA supporte l'analyse de dépendances pour de nombreux écosystèmes : npm, yarn, pip, Poetry, Maven, Gradle, Composer (PHP), Gemfile, Go modules, Cargo (Rust), NuGet, et Swift. Pour les images Docker, Trivy analyse les packages système (dpkg, RPM, apk) et les packages applicatifs (pip, npm, jar, gem) en une seule commande. Cette capacité à analyser simultanément les packages système et les dépendances applicatifs dans une image est une des forces distinctives de Trivy. Les sources de vulnérabilités utilisées par Trivy incluent : NVD, GitHub Advisory Database (GHSA), OSS Index, Red Hat CVE Database, Ubuntu Security Notices, Debian Security Tracker, Alpine SecDB, et des bases spécifiques à d'autres distributions. Trivy maintient une base de données locale mise à jour automatiquement (trivy db update) pour fonctionner hors-ligne dans les environnements air-gapped. L'intégration de Trivy dans les pipelines CI est particulièrement simple grâce à son installation légère (binaire unique), son large support de formats d'output (table, JSON, SARIF, CycloneDX, SPDX), et la disponibilité d'une GitHub Action officielle (aquasecurity/trivy-action). La combinaison Trivy container scan + IaC scan dans un seul outil réduit le nombre d'outils à intégrer et maintenir dans la chaîne DevSecOps.

Commandes Trivy SCA essentielles

Commandes courantes Trivy pour le SCA : trivy image myapp:latest (scan SCA d'une image Docker — packages système + dépendances app), trivy fs /path/to/project (scan des fichiers du projet — package-lock.json, Cargo.lock, go.sum, etc.), trivy sbom sbom.cdx.json (scan d'un SBOM existant), trivy image --format cyclonedx myapp:latest > sbom.cdx.json (génération d'un SBOM depuis une image), trivy image --severity HIGH,CRITICAL --exit-code 1 myapp:latest (bloquer le CI sur les High/Critical). Le flag --ignore-unfixed filtre les CVEs sans correctif disponible.

Trivy IaC : scan d'Infrastructure as Code

En plus du SCA, Trivy scanne l'IaC : trivy config . (scan récursif des fichiers Terraform, Kubernetes, Dockerfile, CloudFormation, Helm dans le répertoire courant), trivy config --severity HIGH,CRITICAL terraform/ (scan des fichiers Terraform avec seuil de sévérité), trivy config --format sarif --output trivy-iac.sarif k8s/ (format SARIF pour GitHub Code Scanning). Cette capacité multimodale fait de Trivy un outil unique couvrant containers, dépendances, et IaC dans un seul binaire, simplifiant la chaîne DevSecOps.

Trivy dans GitHub Actions

La GitHub Action officielle Trivy (aquasecurity/trivy-action) simplifie l'intégration : uses: aquasecurity/trivy-action@master with image-ref: ghcr.io/owner/repo:latest format: sarif output: trivy-results.sarif severity: HIGH,CRITICAL exit-code: 1. Combinée avec github/codeql-action/upload-sarif, les résultats Trivy apparaissent dans le GitHub Security Tab. Une seconde instance de l'action peut scanner l'IaC (scan-type: config) dans le même workflow, fournissant une couverture container + IaC complète en moins de 5 minutes de pipeline.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis