한줄 요약
Trivy는 컨테이너, 쿠버네티스, 코드 저장소 등 다양한 대상을 취약점, 설정 오류, 비밀 정보, 라이선스까지 종합적으로 스캔하는 오픈소스 보안 도구입니다.
핵심 기능
다양한 대상 스캔: 컨테이너 이미지, 파일시스템, Git 저장소(원격), VM 이미지, 쿠버네티스 클러스터 지원
다양한 스캐너: OS 패키지 및 소프트웨어 의존성(SBOM), 알려진 취약점(CVE), IaC 설정 오류, 민감 정보/시크릿, 소프트웨어 라이선스 탐지
광범위한 언어/플랫폼 지원: 대부분의 프로그래밍 언어와 OS 지원
다양한 배포 방식: Homebrew, Docker, 바이너리 다운로드, GitHub Actions, VS Code 플러그인, 쿠버네티스 오퍼레이터 등
SBOM 생성: 소프트웨어 자재 명세서 생성 가능
언제 쓰나
CI/CD 파이프라인에서 컨테이너 이미지나 코드 저장소의 보안 취약점을 자동으로 검사할 때
쿠버네티스 클러스터의 설정 오류와 취약점을 주기적으로 점검할 때
개발 환경에서 로컬 파일 시스템이나 Git 저장소의 시크릿 노출을 사전에 탐지할 때
VM 이미지의 보안 상태를 평가하거나 소프트웨어 라이선스 준수 여부를 확인할 때