Поиск секретов там, где их обычно не ищут
Trivy проверяет не только исходный код и файлы конфигураций, но и слои контейнерных образов, где ключи часто остаются после сборки
Закрывается вектор атаки, который не виден при проверке одного лишь репозитория
Никакой отдельной инфраструктуры
Поиск секретов включён в тот же сканер и тот же шаг пайплайна, что и проверка зависимостей и IaC: без внешней базы, без отдельного сервиса
Инцидент вместо строки в логе сборки
При интеграции с TRON.ASOC находки передаются в платформу, коррелируются с другими сигналами и попадают в общий процесс реагирования
Trivy и TRON.ASOC: решение для комплексной
безопасности приложений
Секреты в коде и внутри образов
Ключ, удалённый из репозитория, может остаться в промежуточном слое собранного образа или в файле конфигурации, попавшем в артефакт. Trivy сканирует и репозиторий, и файловую систему, и слои образа, поэтому утечка обнаруживается независимо от того, на каком этапе она произошла. Передача результатов в TRON.ASOC гарантирует, что находка не потеряется среди логов пайплайна.
Настройка правил под форматы вашей компании
Встроенный набор шаблонов покрывает распространённые типы секретов популярных провайдеров, а собственные правила позволяют искать внутренние форматы токенов и служебные учётные данные. Исключения и allowlist-правила помогают отсечь тестовые заглушки и примеры из документации, чтобы команда работала только с реальными утечками.
Полный цикл реагирования: от обнаружения до подтверждённой ротации
В TRON.ASOC находка Trivy превращается в инцидент: фиксируется тип секрета, место обнаружения и критичность, назначается ответственный, задаётся срок. Дальше работает workflow — отзыв ключа, выпуск нового, очистка артефактов, повторное сканирование как подтверждение исправления. Корреляция с другими источниками показывает, где именно скомпрометированный ключ мог использоваться, и позволяет оценить реальный масштаб инцидента.
Частые задаваемые вопросы
Как быстро можно подключить поиск секретов Trivy к TRON.ASOC?
Очень быстро: поиск секретов входит в стандартное сканирование Trivy и не требует отдельной установки. Достаточно включить соответствующий режим в существующем шаге CI/CD, настроить вывод отчёта и подключить коннектор TRON.ASOC — данные начнут поступать в платформу сразу.
Какие данные передаются в TRON.ASOC при обнаружении секрета?
Передаются тип секрета, точное место находки (репозиторий, файл и строка либо слой образа), уровень критичности, маскированный фрагмент совпадения и метаданные проекта — ветка, сборка, образ. Этого достаточно, чтобы воспроизвести и устранить инцидент.
Как обрабатываются ложноположительные срабатывания?
Trivy поддерживает правила исключения и allowlist для путей, файлов и шаблонов значений, а в TRON.ASOC настраиваются фильтры и политики, которые скрывают заведомо безопасные находки — например, фикстуры в тестах. Оставшиеся сигналы коррелируются с данными других сканеров, что помогает отделить шум от реальных угроз.
Можно ли блокировать сборку при обнаружении секрета?
Да. При срабатывании Trivy возвращает ненулевой код выхода, и пайплайн падает, что не позволяет опубликовать артефакт с ключом внутри. В TRON.ASOC дополнительно настраивается workflow: «обнаружен секрет → блокировка релиза и создание инцидента».
Что важно учесть при внедрении в действующий проект?
Trivy сканирует текущее состояние файлов и слои образов, поэтому для аудита старых утечек в истории Git его стоит дополнить специализированным инструментом. Также важно помнить: найденный секрет считается скомпрометированным — его нужно отозвать и заменить, а не просто удалить строку. Первый запуск удобно проводить с фиксацией baseline, чтобы отделить накопленные находки от новых.