📋 Contenido
Tu contenedor puede estar lleno de agujeros de seguridad sin que lo sepas, heredados de las librerías que arrastra. Trivy los encuentra todos en segundos, con un comando, y es gratis. Es la navaja suiza de la seguridad en contenedores.
Trivy es un escáner de seguridad libre y gratuito, famoso por ser rapidísimo y facilísimo de usar: apuntas, un comando, y en segundos tienes el informe. Busca sobre todo vulnerabilidades conocidas, esos fallos ya descubiertos y publicados que un atacante podría aprovechar.
Escáner de seguridad open-source, rapidísimo. Un comando → busca vulnerabilidades conocidas y más.
¿Qué escanea Trivy?
¿Qué escanea? Cuatro cosas. Las imágenes de tus contenedores, su especialidad. El sistema de archivos y el código de tu proyecto, por si traes una librería vulnerable. Tus archivos de infraestructura como código, buscando malas configuraciones. Y también secretos, contraseñas o claves que se hayan colado sin querer.
- Imágenes de contenedor (su especialidad)
- Código y librerías del proyecto
- Infraestructura como código (malas config)
- Secretos y contraseñas coladas
¿Dónde brilla: en el pipeline?
Y aquí está su gracia, donde de verdad brilla: se mete dentro de tu cinta de despliegue. Cada vez que construyes una imagen, Trivy la escanea sola, y si encuentra un fallo grave, puede frenar el despliegue en seco. Así, lo inseguro nunca llega a producción. Es un guardia automático más de DevSecOps.
Construyes la imagen → Trivy la escanea solo → si hay algo grave, FRENA el despliegue. Lo inseguro no llega a producción.
El punto ciego de Trivy
Y su límite, importante para no confiarte: Trivy revisa las cosas antes de arrancarlas, en reposo. No ve lo que pasa mientras tu aplicación ya está corriendo. Si un atacante hace algo raro en vivo, dentro de un contenedor en marcha, Trivy no se entera. Para eso hace falta otra herramienta.
| Trivy ve | NO ve |
|---|---|
| lo que hay ANTES de arrancar (en reposo) | lo que pasa mientras CORRE (en vivo) |
Así que Trivy escanea imágenes, código, infraestructura y secretos en segundos, y vive en tu cinta de despliegue frenando lo inseguro, pero solo antes de arrancar. Para vigilar lo que pasa en vivo necesitas su compañero, Falco.
Preguntas frecuentes
¿Por dónde empiezo con Trivy?
Y su límite, importante para no confiarte: Trivy revisa las cosas antes de arrancarlas, en reposo. No ve lo que pasa mientras tu aplicación ya está corriendo. Si un atacante hace algo raro en vivo, dentro de un contenedor en marcha, Trivy no se entera. Para eso hace falta otra herramienta.
¿Trivy es gratis de verdad?
Sí. Trivy es software libre con licencia Apache 2.0, lo mantiene Aqua Security y se usa sin registro ni límite de escaneos. No hay una edición de pago del escáner: lo que Aqua vende son sus productos de plataforma, no Trivy.
¿Cómo meto Trivy en un pipeline de GitHub Actions?
Con la acción oficial aquasecurity/trivy-action. La clave para que sirva de guardia y no de adorno es hacer que rompa la ejecución: se limita la severidad a CRITICAL,HIGH y se pone exit-code: 1, de forma que un fallo grave detiene el despliegue en vez de quedarse en un aviso que nadie lee.