aquasecurity/trivy-action: Redaktioneller README-Leitfaden
Ein auf README, Metadaten und Lizenz gestützter Leitfaden für aquasecurity/trivy-action.
Projektumfang
aquasecurity/trivy-action beschreibt sich im README als „Runs Trivy as GitHub action to scan your Docker container image for vulnerabilities". Dieser Text bleibt bei Fakten, die im Repository überprüfbar sind. Sterne, Forks und Badges zeigen Aufmerksamkeit, aber keine Qualität. Unter „Scan CI Pipeline (w/ Trivy Config)" steht: In this case trivy.yaml is a YAML configuration that is checked in as part of the repo. Detailed information is available on the Trivy website but an example is as follows:. Das beschreibt den vorgesehenen Umfang, nicht einen Produktionstest.
Geeignete Einsatzfälle
Der Abschnitt „Scan CI Pipeline (w/ Trivy Config)" zeigt, für welches Problem das Projekt gedacht ist: scan-type: To define the scan type, e.g. image, fs, repo, etc.. Passt dieses Problem nicht zu deinem Fall, ist Popularität kein ausreichender Grund. Namen, Befehle und Komponenten bleiben unverändert, damit Leser die Primärquelle ohne neue Begriffe vergleichen können. Ein weiterer überprüfbarer README-Punkt lautet: Using Trivy if you don't have code scanning enabled. Er hilft beim ersten Test, ersetzt aber keinen Test in der vorgesehenen Umgebung.
Funktionsweise
Die Betriebsweise verteilt sich auf Abschnitte wie „Order of preference for options". Die Quelle nennt: Trivy uses Viper which has a defined precedence order for options. The order is as follows:. Fehlende Angaben zu Architektur, Leistung oder Sicherheit werden nicht ergänzt. Vor einem echten Einsatz müssen Repository-Struktur, Konfigurationsdateien und Release-Verlauf geprüft werden.
Installation und erster Start
Beginne die Installation am dokumentierten README-Einstieg. Ein überprüfbarer Befehl ist: name: build on: push: branches: - main pull_request: jobs: build: name: Build runs-on: ubuntu-24.04 steps: - name: Checkout code uses: actions/checkout@v4 - name: Build an image from Dockerfile run: docker build -t docker.io/my-organization/my-app:${{ github.sha }} . - name: Run Trivy vulnerability scanner uses: aquasecurity/trivy-action@v0.36.0 with: image-ref: 'docker.io/my-organization/my-app:${{ github.sh Wenn kein ausführbarer Befehl vorhanden ist, wird hier keiner erfunden. Prüfe den Abschnitt „Table of Contents" auf Abhängigkeiten, Standardports und die Einrichtung beim ersten Start.