Полный состав приложения: от пакетов ОС до библиотек приложения
Trivy определяет зависимости по манифестам и lock-файлам, а также по содержимому образов и файловых систем, охватывая и прямые, и транзитивные компоненты
Полная видимость рисков цепочки поставки — меньше «слепых зон»
Поддержка SBOM и лицензионного анализа
Trivy умеет генерировать и принимать SBOM в форматах CycloneDX и SPDX, а также выявлять лицензии компонентов
Единый коннектор вместо набора отдельных инструментов
Один и тот же сканер закрывает анализ зависимостей, контейнеров, IaC и секретов, а TRON.ASOC принимает все эти сигналы через одну интеграцию
Trivy и TRON.ASOC: решение для комплексной
безопасности приложений
Анализ зависимостей по всему стеку
Trivy разбирает манифесты и файлы блокировок (package-lock.json, go.sum, pom.xml, requirements.txt, Cargo.lock и др.), определяет версии компонентов и сопоставляет их с базами известных уязвимостей. Сканировать можно исходный репозиторий, файловую систему, собранный артефакт или готовый SBOM. При интеграции с TRON.ASOC эти данные становятся частью карточки компонента и связываются с релизами и сервисами, в которых он используется.
SBOM и лицензии как часть управления рисками
Trivy формирует SBOM в форматах CycloneDX и SPDX и распознаёт лицензии обнаруженных пакетов. В TRON.ASOC на этих данных строятся политики: например, «не допускать компоненты с запрещённой лицензией», «не выпускать релиз с критической уязвимостью в прямой зависимости». Нарушение политики автоматически превращается в задачу или инцидент с ответственным и сроком.
Корреляция: одна уязвимая библиотека — один инцидент, а не десять отчётов
Одна и та же библиотека обычно встречается в нескольких сервисах и образах. TRON.ASOC объединяет находки Trivy между проектами и с данными других сканеров: если SCA нашёл уязвимую зависимость, а SAST или DAST зафиксировали проблему в том же компоненте, приоритет такой находки повышается. Это позволяет планировать обновление зависимостей осознанно, а не по длине списка CVE.
Частые задаваемые вопросы
Как быстро можно подключить SCA-сканирование Trivy к TRON.ASOC?
Быстро: Trivy не требует внешней базы данных и сложной установки. Достаточно добавить шаг сканирования в CI/CD (или запускать его по расписанию для репозиториев), настроить вывод в JSON/SARIF/CycloneDX и подключить коннектор TRON.ASOC. После этого результаты начинают поступать в платформу автоматически.
Какие данные о зависимостях передаются в TRON.ASOC?
Передаются имя и версия компонента, тип экосистемы (npm, PyPI, Maven, Go и др.), путь к манифесту, идентификаторы уязвимостей (CVE/GHSA), уровень критичности, наличие исправленной версии, а при использовании SBOM — состав и связи компонентов, включая лицензии. В платформе эти данные связываются с проектами, релизами и задачами.
Чем SCA-режим Trivy отличается от контейнерного сканирования?
Контейнерное сканирование работает с образом целиком и включает пакеты ОС, а SCA-режим ориентирован на зависимости приложения — библиотеки, объявленные в манифестах и lock-файлах, включая транзитивные. На практике режимы дополняют друг друга, и в TRON.ASOC их результаты сходятся в общую картину состава ПО.
Можно ли заблокировать сборку при обнаружении уязвимой зависимости?
Да. Trivy возвращает ненулевой код выхода при срабатывании заданного порога критичности, что приводит к падению пайплайна. Дополнительно в TRON.ASOC настраивается политика: «критическая уязвимость в прямой зависимости → блокировка релиза и создание задачи на обновление».
Какие особенности стоит учитывать при внедрении?
Качество SCA-анализа зависит от полноты манифестов: если зависимости подтягиваются нестандартным способом или хранятся прямо в репозитории, часть компонентов может не определиться — в этом случае помогает генерация SBOM на этапе сборки. Также стоит заранее настроить baseline и правила игнорирования для уязвимостей без доступного исправления, чтобы не накапливать «вечные» задачи, и согласовать метаданные проектов для корректной корреляции в TRON.ASOC.