小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI

Viktor Peterson, part of the CISA task force working on SBOM blueprints and co-founder of sbomify, explores the shifting landscape of software supply chain security as the EU's Cyber Resilience...

Podcast: How SBOMs and Engineering Discipline Can Help You Avoid Trivy’s Compromise

InfoQ
InfoQ · 2026-04-13T11:00:00Z

A major security incident affecting the widely used open source vulnerability scanner Trivy has exposed critical weaknesses in software supply chain security, after maintainers confirmed that a...

Open Source Security Tool Trivy Hit by Supply Chain Attack, Prompting Urgent Industry Response

InfoQ
InfoQ · 2026-04-03T12:00:00Z
TeamPCP如何将Aqua Security的Trivy扫描器变成针对数百万开发者的武器

TeamPCP对Aqua Security的Trivy扫描器实施供应链攻击,导致npm、PyPI和GitHub Actions的凭证被盗,影响数百万次下载。攻击者通过篡改Trivy二进制文件和GitHub Actions窃取敏感信息,并利用这些凭证攻击其他开源项目,暴露了开源安全的脆弱性,提醒开发者加强安全措施。

TeamPCP如何将Aqua Security的Trivy扫描器变成针对数百万开发者的武器

The New Stack
The New Stack · 2026-03-27T17:00:00Z
没有SIEM也没问题:使用RSigma对最近Trivy供应链泄露的法医调查

RSigma是一种快速检测和分析审计日志的工具。在一次真实的供应链攻击调查中,RSigma通过22条规则评估了约30万个GitHub审计日志事件,结果未发现活跃攻击的证据。尽管Docker Hub的调查因数据限制未能得出明确结论,但此次事件揭示了审计日志的可观察性缺口,推动了后续的补救措施。

没有SIEM也没问题:使用RSigma对最近Trivy供应链泄露的法医调查

Timescale Blog
Timescale Blog · 2026-03-26T20:16:20Z
Trivy安全事件初步报告

2026年3月19日,Trivy漏洞扫描器版本0.69.4遭遇安全事件,含恶意代码,可能窃取GitHub Secrets中的凭证。ASF项目受影响,已暂停所有“验证创建者”操作,正在调查是否有机密泄露。

Trivy安全事件初步报告

The Apache Software Foundation Blog
The Apache Software Foundation Blog · 2026-03-20T20:29:38Z
What Updates Did the Projects I Follow Have This Week - 20260206

每周五更新重要版本信息,记录新版本发布,忽略小版本的bug修复,包括多个项目如pendulum、hugo、trivy等的最新版本链接。

What Updates Did the Projects I Follow Have This Week - 20260206

bboysoul的博客
bboysoul的博客 · 2026-02-06T13:14:00Z

本文提供了容器安全加固的实战指南,涵盖镜像漏洞扫描和运行时防护等步骤,适用于生产环境安全和CI/CD漏洞检测。强调使用Trivy、Cosign等工具,配置Dockerfile安全基线,实施网络策略和Pod安全管理,以确保容器安全。

容器安全加固实战:镜像漏洞扫描+运行时零信任防护完整指南

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-18T12:34:20Z
What Projects I Follow Updated This Week - 2025-10-17

每周五更新重要版本信息,不记录bug修复,列出多个项目的最新版本链接,包括envoyproxy、SponsorBlock和trivy等。

What Projects I Follow Updated This Week - 2025-10-17

bboysoul的博客
bboysoul的博客 · 2025-10-17T13:25:00Z
全栈漏洞扫描利器:容器、k8s、代码库、云环境 | 开源日报 No.595

Trivy 是一款多功能安全扫描工具,能够检测容器、Kubernetes、代码库和云环境中的漏洞与敏感信息,支持多种编程语言和平台,并兼容 GitHub Actions。supabase-mcp 连接 Supabase 项目与 AI 助手,简化数据管理。tap4-ai-webui 是开源 AI 工具目录,支持一键部署和数据存储。OMOTE 是基于 ESP32 的遥控器,具备多种连接功能和长续航。rpcsx 是 Linux 上的 PS4 模拟器。

全栈漏洞扫描利器:容器、k8s、代码库、云环境 | 开源日报 No.595

开源服务指南
开源服务指南 · 2025-05-05T07:36:06Z
使用Trivy和OPA强化软件工件安全性

在云原生开发中,确保软件工件的完整性和安全性至关重要。Trivy用于漏洞检测,能够识别已知漏洞并生成软件材料清单(SBOM);Open Policy Agent(OPA)则通过政策编码管理安全规则。两者结合可实现自动化扫描和合规性检查,提升软件供应链安全性,降低风险。

使用Trivy和OPA强化软件工件安全性

Cloud Native Computing Foundation
Cloud Native Computing Foundation · 2025-05-01T14:34:06Z
What Projects I Follow Updated This Week - 20250407

每周五更新重要软件版本信息,记录新版本发布,忽略小版本的bug修复。提供多个项目的更新链接,包括ha_xiaomi_home、jumpserver和trivy等。

What Projects I Follow Updated This Week - 20250407

bboysoul的博客
bboysoul的博客 · 2025-04-07T17:08:00Z
使用Copacetic持续修补GHCR镜像

使用GitHub工作流自动化管理GHCR镜像的安全性和更新,通过Trivy扫描漏洞,利用Copacetic进行修补,并将更新后的镜像推送至GHCR。工作流分为设置和修补两个任务,以确保高效处理每个镜像。

使用Copacetic持续修补GHCR镜像

DEV Community
DEV Community · 2025-02-28T15:05:37Z
⚡ 更快地保护你的容器——无需打断工作流程

容器镜像的安全漏洞可以直接修复,无需重建基础镜像。通过Trivy扫描镜像,使用Copacetic应用补丁,最后将修复后的镜像推送到注册中心。Copacetic支持更新所有包或仅修复特定漏洞,确保高效修复。

⚡ 更快地保护你的容器——无需打断工作流程

DEV Community
DEV Community · 2025-02-28T15:04:55Z
使用Trivy保护您的Docker镜像:一步一步的指南

Trivy是一个开源漏洞扫描工具,能够快速检测容器镜像和应用依赖中的漏洞,支持Docker和Kubernetes,便于用户在CI/CD流程中自动化安全检查,确保应用安全。

使用Trivy保护您的Docker镜像:一步一步的指南

DEV Community
DEV Community · 2025-01-11T19:19:12Z
CICD管道中的DevSecOps工具

OWASP、Trivy和Docker Scout是三种安全工具,分别关注Web应用安全、容器镜像扫描和Docker安全。OWASP提供安全资源,Trivy专注于容器和基础设施漏洞检测,而Docker Scout帮助开发者确保容器镜像安全。结合使用这些工具可实现全面的DevOps安全策略。

CICD管道中的DevSecOps工具

DEV Community
DEV Community · 2025-01-01T10:43:13Z
在GitLab CI中设置Trivy扫描器

本文介绍了如何在GitLab中使用Trivy设置安全扫描CI管道。首先创建.gitlab-ci.yml文件,定义扫描作业和配置。提交并推送该文件后,GitLab会自动触发管道并生成扫描报告,从而实现安全扫描的自动化,提高项目安全性。

在GitLab CI中设置Trivy扫描器

DEV Community
DEV Community · 2024-10-27T10:30:34Z

本文介绍了如何使用Jenkins、Docker、Trivy、SonarQube和Nexus等工具建立强大的CI/CD流水线,提高软件交付流程的效率和安全性。通过在AWS上设置基础设施,安装和配置必要的工具,以及创建自动化的Jenkins流水线,实现持续构建、漏洞扫描和代码质量分析,最小化手动干预。

企业级DevOps项目 - 终极CI/CD流水线

DEV Community
DEV Community · 2024-08-24T16:24:14Z

本文介绍了使用Jenkins、Docker和GitHub构建企业级CI/CD流水线,部署到GKE上的Kubernetes集群。提供了Jenkins服务器设置和流水线构建、部署、监控的详细说明。实现代码管理、持续集成、持续部署和监控功能。

使用Jenkins、Docker、Trivy和GKE构建企业级CI/CD流水线

DEV Community
DEV Community · 2024-08-16T18:45:18Z

Trivy是一款开源漏洞扫描工具,能够快速识别容器和其他系统组件中的漏洞。它易于集成,提供全面的报告和频繁的更新,适用于各种编程语言和环境。安装和使用Trivy非常简单,可以帮助开发人员在开发过程中及时发现和解决安全问题。

🤖 端到端LLMOps管道 - 第4部分 - Trivy 🤖

DEV Community
DEV Community · 2024-08-15T15:49:22Z

本文介绍了如何使用Trivy检查AWS Terraform配置的安全问题,提高基础设施即代码(IaC)代码库的安全性。Trivy是一个安全扫描工具,可以扫描各种类型的代码和构件,包括Terraform配置。文章提供了安装Trivy的步骤,并演示了如何扫描示例Terraform模块以发现安全问题。作者还讨论了如何解决这些问题,并介绍了在CI中运行Trivy的方法。最后,文章强调了将Trivy扫描结果上传到GitHub代码扫描的价值。通过使用Trivy进行静态分析,可以提高Terraform配置的安全性。

如何使用Trivy保障Terraform代码的安全

DEV Community
DEV Community · 2024-08-14T07:10:39Z
  • <<
  • <
  • 1 (current)
  • 2
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码