Trivy; yazılım projelerinde, konteyner imajlarında ve altyapı yapılandırmalarında güvenlik risklerini belirlemek için geliştirilen açık kaynaklı bir güvenlik tarama aracıdır.
Docker ve diğer OCI uyumlu konteyner imajları analiz edilebilir. İşletim sistemi paketleri ile uygulama bağımlılıklarında bilinen güvenlik açıkları tespit edilerek ilgili CVE kayıtları ve önem dereceleri raporlanabilir.
Yerel proje klasörleri, Git depoları ve dosya sistemleri taranabilir. Kullanılan bağımlılıkların yanı sıra uygulama içerisinde yanlışlıkla bırakılmış API anahtarları, parolalar ve diğer hassas bilgiler araştırılabilir.
Dockerfile, Kubernetes, Terraform ve farklı altyapı yapılandırmalarında güvenli olmayan ayarlar belirlenebilir. Böylece yalnızca yazılım paketleri değil, dağıtım ortamlarının güvenlik durumları da değerlendirilebilir.
SBOM oluşturma ve mevcut SBOM belgelerini analiz etme özellikleri bulunur. Bu işlevler yazılım bileşenlerinin envanterinin çıkarılmasına ve bağımlılıkların takip edilmesine yardımcı olur.
Raporlar JSON, SARIF ve farklı biçimlerde üretilebilir. CI/CD sistemlerine entegre edilerek güvenlik taramaları geliştirme süreçlerinin bir parçası hâline getirilebilir.
Windows, Linux ve macOS sistemlerinde kullanılabilir.
Docker ve diğer OCI uyumlu konteyner imajları analiz edilebilir. İşletim sistemi paketleri ile uygulama bağımlılıklarında bilinen güvenlik açıkları tespit edilerek ilgili CVE kayıtları ve önem dereceleri raporlanabilir.
Yerel proje klasörleri, Git depoları ve dosya sistemleri taranabilir. Kullanılan bağımlılıkların yanı sıra uygulama içerisinde yanlışlıkla bırakılmış API anahtarları, parolalar ve diğer hassas bilgiler araştırılabilir.
Dockerfile, Kubernetes, Terraform ve farklı altyapı yapılandırmalarında güvenli olmayan ayarlar belirlenebilir. Böylece yalnızca yazılım paketleri değil, dağıtım ortamlarının güvenlik durumları da değerlendirilebilir.
SBOM oluşturma ve mevcut SBOM belgelerini analiz etme özellikleri bulunur. Bu işlevler yazılım bileşenlerinin envanterinin çıkarılmasına ve bağımlılıkların takip edilmesine yardımcı olur.
Raporlar JSON, SARIF ve farklı biçimlerde üretilebilir. CI/CD sistemlerine entegre edilerek güvenlik taramaları geliştirme süreçlerinin bir parçası hâline getirilebilir.
Windows, Linux ve macOS sistemlerinde kullanılabilir.