Trivy analyse en une commande les images de conteneurs, les systèmes de fichiers, les dépôts Git et les manifestes d'infrastructure-as-code. Il détecte les vulnérabilités des paquets système et des dépendances applicatives, les erreurs de configuration et les secrets laissés en clair. Sa rapidité et sa simplicité d'intégration en CI/CD en font un standard de fait pour sécuriser une chaîne de livraison moderne.
Déploiement
Valeur ajoutée
Empêche la mise en production d'images et de configurations vulnérables.
Risques contre lesquels cette solution protège
-
Dépendances et images de conteneurs vulnérables
Contribue à la réduction
-
Mauvaises configurations d'infrastructure (IaC)
Contribue à la réduction
KPI impacté
Part d'images conformes (sans CVE critique) effectivement déployées.
Intégration
De la mise en place au premier résultat concret. Les commandes sont
indicatives : le
guide d’installation officiel
fait foi.
Ingrédients
Type
CLI / Opérateur Kubernetes
CPU
1–2 vCPU
RAM
1 Go
Disque
Cache des bases de vulnérabilités
Préparation
-
Installer Trivy
⏱ 2 min
brew install trivy # ou paquet apt/rpm officiel
Résultat
Binaire trivy disponible
-
Scanner une image de conteneur
⏱ 1–3 min
trivy image mon-app:latest
Résultat
Vulnérabilités listées par sévérité et paquet
-
Intégrer au pipeline CI/CD (échec si CVE critique)
⏱ 5 min de configuration
trivy image --exit-code 1 --severity CRITICAL mon-app:latest
Résultat
Le build échoue en présence de faille critique
Interactions avec l’infrastructure
Source
Destination
Pourquoi
Pipeline CI/CD
→
Trivy
Déclenche l'analyse d'une image avant sa mise en registre
Trivy Operator
→
Cluster Kubernetes
Surveille en continu les images déployées pour détecter de nouvelles CVE
Ressources officielles
Domaines couverts par cette solution
Intéressant à connecter avec