O que é Trivy

Trivy é um scanner de segurança open source criado pela Aqua Security. Ele analisa imagens de container, sistemas de arquivos, repositórios de código, configurações de infraestrutura e outros artefatos.

A ferramenta reúne várias verificações em um único binário e funciona bem em ambientes locais e pipelines de CI.

O principal ganho é antecipar problemas antes que uma imagem chegue ao registry ou à produção.

Como funciona

O Trivy identifica o alvo, usa seu banco local de vulnerabilidades e compara os componentes encontrados com avisos conhecidos.

Além de vulnerabilidades, pode procurar segredos, erros de configuração e informações para gerar um SBOM.

O resultado não substitui análise de risco: a exploração depende do contexto da aplicação.

Dica
Dica

Guarde o relatório no pipeline para comparar a evolução entre builds.

Principais recursos

O modo de imagem verifica pacotes do sistema operacional e dependências dentro de containers.

Os modos de configuração avaliam manifests Kubernetes e infraestrutura como código.

A detecção de segredos ajuda a localizar tokens ou chaves que não deveriam estar no repositório.

  • Vulnerabilidades em imagens e dependências.
  • Misconfigurações em infraestrutura.
  • Segredos expostos e SBOM.

Como começar

Instale o pacote oficial ou use o gerenciador adequado ao seu sistema. Em CI, fixe uma versão.

Confirme a instalação e rode um scan em uma imagem ou diretório de teste.

Defina quais severidades interrompem o build e quais serão apenas registradas.

trivy --version
trivy image nginx:latest
trivy fs --scanners vuln,secret .
Atenção
Atenção

Não use a tag latest em pipelines críticos sem controlar a versão analisada.

Exemplo prático

Uma API pode ser construída, analisada e ter o relatório guardado como artefato do CI.

Uma política inicial pode falhar apenas para vulnerabilidades críticas corrigíveis.

Depois, atualize a imagem base ou dependências e repita o scan.

Docker build -t minha-api:${GITHUB_SHA} .
trivy image --exit-code 1 --severity CRITICAL --ignore-unfixed minha-api:${GITHUB_SHA}

Comparação com alternativas

Docker Scout é conveniente para quem já usa o ecossistema Docker. Snyk oferece uma plataforma comercial ampla.

Grype é uma alternativa focada em vulnerabilidades, enquanto Kubescape complementa verificações de postura em Kubernetes.

O ponto forte do Trivy é combinar vários modos em uma ferramenta leve e simples.

Pontos positivos e limitações

Há instalação simples, vários alvos e saídas úteis para automações.

A qualidade depende do banco atualizado, da imagem analisada e da configuração dos scanners.

O Trivy não corrige todas as falhas nem entende sozinho o contexto de negócio.

Casos de uso reais

Uma equipe de backend pode analisar a imagem a cada pull request.

Um time de plataforma pode gerar SBOM no release para responder a incidentes.

Uma pessoa desenvolvedora pode localizar segredos ou dependências vulneráveis antes do commit.

Dicas e boas práticas

Dica
Dica

Atualize o banco de vulnerabilidades em uma etapa controlada.

Pro
Pro tip

Exporte SARIF ou JSON quando o resultado alimentar outra ferramenta.

Cuidado
Cuidado

Revogue qualquer credencial encontrada e investigue o histórico.

Vale a pena?

Trivy vale a pena para quem quer adicionar segurança ao fluxo de containers sem uma plataforma pesada.

Ele não é uma solução completa: combine-o com revisão, gestão de segredos e atualização contínua.

Comece com um projeto de teste e amplie gradualmente para imagens, código, manifests e SBOM.