Trivy 是一个全面的开源安全扫描器,主要以容器镜像扫描而闻名,但也支持基础设施即代码(IaC)分析,包括 Terraform 配置。它能够检测依赖项中的漏洞、云基础设施配置中的错误配置,以及 Terraform 代码中潜在的安全风险。Trivy 的 IaC 扫描能力覆盖多种云提供商,并可识别与合规性、安全最佳实践和常见错误配置相关的问题。该工具设计用于轻松集成到 CI/CD 流程中,提供快速扫描时间和多种输出格式,以便更好地报告和集成其他 DevOps 工具。Trivy 的优势在于它能够在软件开发生命周期的不同阶段(从容器镜像到 IaC)提供统一的扫描解决方案,使其成为在开发和部署过程中维护安全的通用工具。