Trivy

Licence : Apache 2.0 Logiciel libre

Scanner tout-en-un pour images de conteneurs, systèmes de fichiers et dépôts : vulnérabilités, mauvaises configurations et secrets exposés. Léger et intégrable en CI/CD.

Trivy

Trivy analyse en une commande les images de conteneurs, les systèmes de fichiers, les dépôts Git et les manifestes d'infrastructure-as-code. Il détecte les vulnérabilités des paquets système et des dépendances applicatives, les erreurs de configuration et les secrets laissés en clair. Sa rapidité et sa simplicité d'intégration en CI/CD en font un standard de fait pour sécuriser une chaîne de livraison moderne.

Valeur ajoutée

Empêche la mise en production d'images et de configurations vulnérables.

Risques contre lesquels cette solution protège

  • Dépendances et images de conteneurs vulnérables Contribue à la réduction
  • Mauvaises configurations d'infrastructure (IaC) Contribue à la réduction
KPI impacté Part d'images conformes (sans CVE critique) effectivement déployées.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type CLI / Opérateur Kubernetes
CPU 1–2 vCPU
RAM 1 Go
Disque Cache des bases de vulnérabilités

Préparation

  1. Installer Trivy ⏱ 2 min
    brew install trivy   # ou paquet apt/rpm officiel

    Résultat Binaire trivy disponible

  2. Scanner une image de conteneur ⏱ 1–3 min
    trivy image mon-app:latest

    Résultat Vulnérabilités listées par sévérité et paquet

  3. Intégrer au pipeline CI/CD (échec si CVE critique) ⏱ 5 min de configuration
    trivy image --exit-code 1 --severity CRITICAL mon-app:latest

    Résultat Le build échoue en présence de faille critique

Interactions avec l’infrastructure

Source Destination Pourquoi
Pipeline CI/CD Trivy Déclenche l'analyse d'une image avant sa mise en registre
Trivy Operator Cluster Kubernetes Surveille en continu les images déployées pour détecter de nouvelles CVE