trivy image

trivy image <image>:<tag> --severity CRITICAL,HIGH

Escaneia a imagem do contêiner com Trivy, detectando CVEs do sistema operacional e das dependências com a severidade.

Execute-o no pipeline de CI/CD (e no registro de imagens) quando quiser a análise das imagens: o Trivy escaneia a imagem (SO e dependências das aplicações) e reporta os achados — CVEs com a severidade (--severity para o gate) e o fix (versão atualizada do pacote). É o scanner de imagens de referência: rápido, sem daemon e com base de vulnerabilidades ampla. No DevSecOps de contêineres, o Trivy é a peça do pipeline: o build com achados de severidade alta é bloqueado antes do push ao registro.

Não o use como análise completa da imagem: o Trivy cobre CVEs (SO e dependências) — a configuração da imagem (usuários, privilégios) é coberta por linters (dockle, 033) e IaC pelo Checkov. A base de vulnerabilidades do Trivy é atualizada (trivy image com DB atualizada): novos CVEs exigem a atualização. E atenção: os achados são triados (dependências não exploráveis no contexto); o --severity filtra o ruído. Para SBOM, use syft (031); o Trivy é o scanner de CVEs.