Безопасность с Trivy и TRON.ASOC

Trivy — лёгкий универсальный сканер, который анализирует зависимости приложений и состав open source в проекте: пакеты ОС, библиотеки языков программирования (Go, Java, JavaScript, Python, PHP, Rust и др.), файлы блокировок и SBOM. При интеграции с TRON.ASOC данные о компонентах, их уязвимостях и лицензиях автоматически попадают в единую платформу, где коррелируются с другими источниками и превращаются в управляемые задачи.

Полный состав приложения: от пакетов ОС до библиотек приложения

Trivy определяет зависимости по манифестам и lock-файлам, а также по содержимому образов и файловых систем, охватывая и прямые, и транзитивные компоненты

Полная видимость рисков цепочки поставки — меньше «слепых зон»

Поддержка SBOM и лицензионного анализа

Trivy умеет генерировать и принимать SBOM в форматах CycloneDX и SPDX, а также выявлять лицензии компонентов

Готовая основа для контроля лицензионных и операционных рисков, а не только уязвимостей

Единый коннектор вместо набора отдельных инструментов

Один и тот же сканер закрывает анализ зависимостей, контейнеров, IaC и секретов, а TRON.ASOC принимает все эти сигналы через одну интеграцию

Быстрое внедрение и меньше точек отказа в процессе сбора данных

Trivy и TRON.ASOC: решение для комплексной
безопасности приложений

Анализ зависимостей по всему стеку

Trivy разбирает манифесты и файлы блокировок (package-lock.json, go.sum, pom.xml, requirements.txt, Cargo.lock и др.), определяет версии компонентов и сопоставляет их с базами известных уязвимостей. Сканировать можно исходный репозиторий, файловую систему, собранный артефакт или готовый SBOM. При интеграции с TRON.ASOC эти данные становятся частью карточки компонента и связываются с релизами и сервисами, в которых он используется.

SBOM и лицензии как часть управления рисками

Trivy формирует SBOM в форматах CycloneDX и SPDX и распознаёт лицензии обнаруженных пакетов. В TRON.ASOC на этих данных строятся политики: например, «не допускать компоненты с запрещённой лицензией», «не выпускать релиз с критической уязвимостью в прямой зависимости». Нарушение политики автоматически превращается в задачу или инцидент с ответственным и сроком.

Корреляция: одна уязвимая библиотека — один инцидент, а не десять отчётов

Одна и та же библиотека обычно встречается в нескольких сервисах и образах. TRON.ASOC объединяет находки Trivy между проектами и с данными других сканеров: если SCA нашёл уязвимую зависимость, а SAST или DAST зафиксировали проблему в том же компоненте, приоритет такой находки повышается. Это позволяет планировать обновление зависимостей осознанно, а не по длине списка CVE.

Частые задаваемые вопросы

Быстро: Trivy не требует внешней базы данных и сложной установки. Достаточно добавить шаг сканирования в CI/CD (или запускать его по расписанию для репозиториев), настроить вывод в JSON/SARIF/CycloneDX и подключить коннектор TRON.ASOC. После этого результаты начинают поступать в платформу автоматически.

Передаются имя и версия компонента, тип экосистемы (npm, PyPI, Maven, Go и др.), путь к манифесту, идентификаторы уязвимостей (CVE/GHSA), уровень критичности, наличие исправленной версии, а при использовании SBOM — состав и связи компонентов, включая лицензии. В платформе эти данные связываются с проектами, релизами и задачами.

Контейнерное сканирование работает с образом целиком и включает пакеты ОС, а SCA-режим ориентирован на зависимости приложения — библиотеки, объявленные в манифестах и lock-файлах, включая транзитивные. На практике режимы дополняют друг друга, и в TRON.ASOC их результаты сходятся в общую картину состава ПО.

Да. Trivy возвращает ненулевой код выхода при срабатывании заданного порога критичности, что приводит к падению пайплайна. Дополнительно в TRON.ASOC настраивается политика: «критическая уязвимость в прямой зависимости → блокировка релиза и создание задачи на обновление».

Качество SCA-анализа зависит от полноты манифестов: если зависимости подтягиваются нестандартным способом или хранятся прямо в репозитории, часть компонентов может не определиться — в этом случае помогает генерация SBOM на этапе сборки. Также стоит заранее настроить baseline и правила игнорирования для уязвимостей без доступного исправления, чтобы не накапливать «вечные» задачи, и согласовать метаданные проектов для корректной корреляции в TRON.ASOC.

Заказать демо

Улучшите безопасность вашего ПО
c Trivy и TRON.ASOC

Получите персонализированную демонстрацию как интегрировать Trivy c TRON.ASOC:

  • Получите ответы на все ваши вопросы
  • С учетом именно ваших потребностей
  • Никаких обязательств по покупке
Нажимая на кнопку, вы соглашаетесь с политикой конфиденциальности

Заказать демо

Нажимая на кнопку, вы соглашаетесь с политикой конфиденциальности
Спасибо за заявку!
Мы свяжемся с Вами
в течение одного
рабочего дня