Trivy
À quoi il sert
Trivy compare les paquets d'une image de conteneur (paquets de la distribution, bibliothèques Python, Node, Go, Java...) aux bases publiques de vulnérabilités, et signale pour chacune la sévérité et la version corrigée si elle existe. Il recherche aussi des secrets dans les fichiers et analyse les configurations (Dockerfile, Compose, Kubernetes, Terraform).
Quand le choisir
- Dans la chaîne CI, pour bloquer une image qui introduit une vulnérabilité critique corrigeable.
- Pour auditer une image tierce avant de l'adopter.
- Pour suivre régulièrement l'état des images déjà déployées.
Alternatives
Grype (Anchore), Docker Scout (intégré à Docker, certaines fonctions payantes), Clair (intégré à certains registres), et les analyseurs intégrés aux registres hébergés ou à Harbor.
Points d'attention
- Un rapport brut est souvent long : triez par correctif disponible (
--ignore-unfixed) et par exposition réelle du composant. - Analysez une archive (
docker save, puis--input) plutôt que de monter le socket Docker dans le conteneur de Trivy. - Absence de vulnérabilité connue ne signifie pas absence de risque.
Par où commencer
La partie « Analyser les vulnérabilités d'une image » de la leçon Sécuriser et limiter ses conteneurs, puis le cours Gestion des vulnérabilités.