No items found.
No items found.

Trivy : scanner de sécurité open source pour la software supply chain | Theodo

Trivy est le scanner de sécurité open source de référence pour la software supply chain. Il couvre à lui seul les vulnérabilités, l'Infrastructure as Code, les secrets, les licences, les SBOM et Kubernetes.

Abstract : Trivy est le scanner de sécurité open source de référence pour la software supply chain. Il couvre à lui seul les vulnérabilités, l'Infrastructure as Code, les secrets, les licences, les SBOM et Kubernetes.

Main Part : Maintenu par Aqua Security sous licence Apache 2.0, Trivy consolide en un seul binaire ce qui demandait auparavant trois ou quatre scanners distincts. Il analyse images de conteneurs, systèmes de fichiers, dépôts Git et clusters Kubernetes à travers quatre moteurs : vulnérabilités (CVE), erreurs de configuration IaC (Terraform, Helm, Dockerfile, Ansible…), secrets en clair et licences. Il sait aussi générer et consommer des SBOM aux formats CycloneDX et SPDX.

C'est le scanner open source le plus adopté de son écosystème avec environ 36 000 étoiles GitHub, soit le double de Grype, avec des releases très régulières. Surtout, il s'est imposé comme le scanner par défaut des outils que nous utilisons déjà : Harbor, le GitLab Container Scanning (en remplacement de Clair) et Artifact Hub s'appuient nativement dessus, et il figure parmi les scanners certifiés Red Hat. Le cœur reste open source et sans fonctionnalité bridée. Aqua commercialise à part une plateforme payante qui réutilise le même moteur pour les besoins d'entreprise (interface centralisée, feeds commerciaux, CSPM, protection runtime).

Sa principale limite tient à son positionnement : la largeur prime sur la profondeur. Sur un domaine précis, des outils spécialisés vont plus loin — Checkov pour l'analyse IaC par graphe, Grype pour la priorisation des vulnérabilités via EPSS/KEV — et la gestion des faux positifs à grande échelle demande un peu d'investissement dans les pipelines. Cela reste marginal au regard de la couverture obtenue d'emblée, sans assemblage d'outils.

Trivy est le premier outil de scanning à mettre en place et pour la plupart des besoins il suffit. Gratuit et déjà intégré par défaut à une bonne partie de notre outillage, nous le recommandons sans réserve comme socle de sécurité de la chaîne d'approvisionnement.

Technos :

Scanner de sécurité open source maintenu par Aqua Security (licence Apache 2.0) qui consolide en un seul binaire l'analyse des vulnérabilités (CVE), des erreurs de configuration IaC, des secrets, des licences et la génération de SBOM, sur les images de conteneurs, systèmes de fichiers, dépôts Git et clusters Kubernetes

Last modification:
7.27.2026
27.07.2026
Auteur(s) :
François BALIGANT
Associate Partner Cybersecurity
Share:

D'autres articles de notre blog

No items found.
Voir tous nos articles

No items found.