trivy image
trivy image <image>:<tag> --severity CRITICAL,HIGH
Escanea la imagen de contenedor con Trivy, detectando los CVEs del sistema operativo y de las dependencias con la severidad.
Ejecútalo en el pipeline de CI/CD (y en el registro de imágenes) cuando quieras el análisis de las imágenes: trivy escanea la imagen (el OS y las dependencias de las aplicaciones) y reporta los hallazgos — los CVEs con la severidad (--severity para el gate) y el fix (la versión actualizada del paquete). Es el escáner de imágenes de referencia: rápido, sin daemon y con la base de vulnerabilidades amplia. En el DevSecOps de contenedores, Trivy es la pieza del pipeline: el build con los hallazgos de severidad alta se bloquea antes del push al registro.
No lo uses como análisis completo de la imagen: Trivy cubre los CVEs (OS y dependencias) — la configuración de la imagen (los usuarios, los privilegios) se cubre con los linters (dockle, 033) y la IaC con Checkov. La base de vulnerabilidades de Trivy se actualiza (trivy image con la DB al día): los CVEs nuevos requieren la actualización. Y ojo: los hallazgos se trian (las dependencias no explotables en el contexto); el --severity filtra el ruido. Para el SBOM, syft (031); Trivy es el escáner de CVEs.