aquasecurity/trivy-action : guide éditorial fondé sur le README
Un guide fondé sur le README, les métadonnées et la licence de aquasecurity/trivy-action.
Périmètre du projet
Le README décrit aquasecurity/trivy-action comme « Runs Trivy as GitHub action to scan your Docker container image for vulnerabilities ». Cette page reste limitée aux faits vérifiables dans le dépôt. Les étoiles, forks et badges indiquent une attention, pas une preuve de qualité. Sous « Scan CI Pipeline (w/ Trivy Config) », la source indique : In this case trivy.yaml is a YAML configuration that is checked in as part of the repo. Detailed information is available on the Trivy website but an example is as follows:. Cela fixe un périmètre déclaré, pas un test en production.
Cas d'usage adaptés
La section « Scan CI Pipeline (w/ Trivy Config) » aide à vérifier si le projet répond au besoin : scan-type: To define the scan type, e.g. image, fs, repo, etc.. Si ce besoin ne correspond pas au vôtre, la popularité ne suffit pas. Les noms, commandes et composants sont conservés pour permettre une comparaison directe avec la source primaire. Le README fournit aussi ce point vérifiable : Using Trivy if you don't have code scanning enabled. Il peut guider le premier test, sans remplacer une vérification dans l'environnement prévu.
Fonctionnement
Le fonctionnement est réparti dans des sections comme « Order of preference for options ». La source fournit notamment : Trivy uses Viper which has a defined precedence order for options. The order is as follows:. Les détails absents sur l'architecture, les performances ou la sécurité ne sont pas inventés. Avant une mise en service, vérifiez l'arborescence, la configuration et l'historique des releases.
Installation et premier lancement
Commencez l'installation avec l'entrée documentée dans le README. La commande vérifiable est : name: build on: push: branches: - main pull_request: jobs: build: name: Build runs-on: ubuntu-24.04 steps: - name: Checkout code uses: actions/checkout@v4 - name: Build an image from Dockerfile run: docker build -t docker.io/my-organization/my-app:${{ github.sha }} . - name: Run Trivy vulnerability scanner uses: aquasecurity/trivy-action@v0.36.0 with: image-ref: 'docker.io/my-organization/my-app:${{ github.sh Si aucune commande n'est fournie, cette page n'en fabrique pas. Consultez « Table of Contents » pour les dépendances, les ports par défaut et l'initialisation du premier lancement.