Trivy คืออะไร และวิธีใช้สแกนช่องโหว่ของคอนเทนเนอร์
Trivy คือเครื่องมือสแกนช่องโหว่ที่ตรวจได้ทั้งอิมเมจคอนเทนเนอร์ ไลบรารีที่โปรเจกต์ใช้ และไฟล์ตั้งค่าโครงสร้างพื้นฐาน โดยรันเป็นคำสั่งเดียวและใส่ในไปป์ไลน์ CI ได้ทันที
- หมวดหมู่
- Security และ Firewall
- ติดตั้งบนเซิร์ฟเวอร์เองได้
- ได้
- สเปกเริ่มต้นที่แนะนำ
- ใช้ทรัพยากรของเครื่องที่รัน · RAM 2 GB ขึ้นไป
- ไลเซนส์
- Apache License 2.0 (โอเพนซอร์ส)
- เว็บทางการ
- เปิดเว็บไซต์
- ISO/IEC 27001
- ISO 22301
- ISO 20000-1
- CSA-STAR
Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย
Trivy คืออะไร
อิมเมจคอนเทนเนอร์หนึ่งตัวประกอบด้วยแพ็กเกจของระบบปฏิบัติการและไลบรารีของภาษาโปรแกรมจำนวนมาก ซึ่งแต่ละตัวอาจมีช่องโหว่ที่ประกาศแล้ว การตรวจด้วยมือจึงเป็นไปไม่ได้
Trivy อ่านรายการแพ็กเกจทั้งหมดในอิมเมจแล้วเทียบกับฐานข้อมูลช่องโหว่ ให้ผลลัพธ์เป็นรายการพร้อมระดับความรุนแรงและเวอร์ชันที่แก้แล้ว ทำให้รู้ทันทีว่าต้องอัปเดตอะไร
นอกจากอิมเมจยังสแกนไฟล์รายการไลบรารีของโปรเจกต์ ไฟล์ตั้งค่าโครงสร้างพื้นฐาน และตรวจหาความลับที่หลุดเข้าไปในโค้ดได้ด้วย จึงใช้เป็นด่านตรวจเดียวในไปป์ไลน์ได้
ความสามารถเด่นของ Trivy
สแกนอิมเมจคอนเทนเนอร์
ตรวจทั้งแพ็กเกจของระบบปฏิบัติการและไลบรารีของภาษา
สแกนไลบรารีของโปรเจกต์
ตรวจไฟล์รายการไลบรารีโดยตรงโดยไม่ต้องบิลด์อิมเมจก่อน
ตรวจไฟล์ตั้งค่าโครงสร้างพื้นฐาน
ชี้การตั้งค่าที่เสี่ยงในไฟล์ Kubernetes และ Terraform
ตรวจความลับที่หลุดเข้าโค้ด
จับคีย์และรหัสผ่านที่เผลอ Commit เข้าไป
ใส่ในไปป์ไลน์ CI ได้ง่าย
รันเป็นคำสั่งเดียวและตั้งให้บิลด์ไม่ผ่านเมื่อพบช่องโหว่ร้ายแรง
ใช้ Trivy ทำอะไรได้บ้าง
- ทีมที่ใช้คอนเทนเนอร์และต้องรู้ว่าอิมเมจมีช่องโหว่หรือไม่
- องค์กรที่ต้องแสดงหลักฐานการสแกนก่อนนำอิมเมจขึ้นระบบจริง
- ไปป์ไลน์ CI ที่ต้องบล็อกการปล่อยเมื่อพบช่องโหว่ร้ายแรง
- การตรวจไลบรารีของโปรเจกต์ว่ามีตัวใดที่ควรอัปเดต
สเปก Cloud Server ที่แนะนำ
| ระดับการใช้งาน | vCPU | RAM | Disk |
|---|---|---|---|
| ทุกขนาดรันบนเครื่องบิลด์หรือเครื่องผู้ดูแล | ใช้ทรัพยากรของเครื่องที่รัน | 2 GB ขึ้นไป | พื้นที่สำหรับฐานข้อมูลช่องโหว่ |
| เครื่องบิลด์สแกนทุกครั้งที่บิลด์อิมเมจ | 4 vCPU | 8 GB | NVMe 100 GB |
| สแกนรวมศูนย์สแกนอิมเมจทั้งหมดใน Registry ตามรอบ | 4 vCPU ขึ้นไป | 8 GB ขึ้นไป | NVMe 200 GB ขึ้นไป |
ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ
วิธีติดตั้ง Trivy บน Cloud Server ของ THAI DATA CLOUD
ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server
สิ่งที่ต้องเตรียม
- Ubuntu Server 24.04 LTS หรือระบบที่รัน Docker ได้
- การเชื่อมต่อสำหรับดาวน์โหลดฐานข้อมูลช่องโหว่
- พื้นที่ดิสก์สำหรับฐานข้อมูลและแคช
ทดสอบบน Ubuntu Server 24.04 LTS
- 1
ติดตั้ง Trivy
curl -fsSL https://aquasecurity.github.io/trivy-repo/deb/public.key | \ sudo gpg --dearmor -o /usr/share/keyrings/trivy.gpg echo "deb [signed-by=/usr/share/keyrings/trivy.gpg] https://aquasecurity.github.io/trivy-repo/deb generic main" | \ sudo tee /etc/apt/sources.list.d/trivy.list sudo apt update && sudo apt -y install trivy - 2
สแกนอิมเมจ
trivy image nginx:alpine trivy image --severity HIGH,CRITICAL registry.example.com/team-a/my-app:1.0 - 3
สแกนโปรเจกต์โดยไม่ต้องบิลด์
trivy fs --scanners vuln,secret,misconfig /path/to/project - 4
ใส่ในไปป์ไลน์ CI
ตั้งให้คืนค่าล้มเหลวเมื่อพบช่องโหว่ระดับสูง เพื่อให้บิลด์ไม่ผ่านและทีมต้องแก้ก่อนปล่อย
trivy image --exit-code 1 --severity CRITICAL --ignore-unfixed $IMAGE_TAG - 5
ยกเว้นรายการที่ยอมรับความเสี่ยงแล้ว
สร้างไฟล์รายการยกเว้นสำหรับช่องโหว่ที่ตรวจสอบแล้วว่าไม่กระทบ พร้อมระบุเหตุผลและวันหมดอายุเพื่อให้กลับมาทบทวน
# .trivyignore # ตรวจสอบแล้วว่าไม่กระทบเพราะไม่ได้ใช้ส่วนนั้น ทบทวนอีกครั้ง 2026-12-31 CVE-2024-12345 - 6
ตั้งสแกน Registry ตามรอบ
ตั้งงานตามรอบให้สแกนอิมเมจทั้งหมดที่ใช้งานอยู่ เพราะช่องโหว่ใหม่ถูกประกาศหลังจากที่บิลด์ไปแล้วได้เสมอ
ใช้ตัวเลือกละเว้นช่องโหว่ที่ยังไม่มีตัวแก้ในช่วงแรก เพื่อให้ทีมโฟกัสกับสิ่งที่แก้ได้จริง มิฉะนั้นรายการยาวเกินจนไม่มีใครอ่าน
พอร์ตที่ต้องเปิดบน Firewall
| พอร์ต | โปรโตคอล | ใช้ทำอะไร |
|---|---|---|
| ไม่มี | ไม่มี | ทำงานเป็นคำสั่ง ไม่มีบริการที่รอรับการเชื่อมต่อ |
สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ
- อัปเดตฐานข้อมูลช่องโหว่อัตโนมัติทุกครั้งที่สแกน
- ตั้งให้ไปป์ไลน์ล้มเหลวเมื่อพบช่องโหว่ระดับร้ายแรง
- ทบทวนรายการยกเว้นตามรอบและกำหนดวันหมดอายุ
- สแกนอิมเมจที่ใช้งานอยู่ตามรอบ ไม่ใช่สแกนแค่ตอนบิลด์
ทำไมควรรัน Trivy บน Cloud Server ของ THAI DATA CLOUD
Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง
รันบนเครื่องบิลด์ที่อยู่ใน Cloud Server ในไทย ทำให้ดึงอิมเมจจาก Registry ภายในได้เร็ว
สแกนอิมเมจใน Harbor ที่ติดตั้งเองได้โดยตรงตามรอบ
ไม่มีค่าใช้จ่ายต่อการสแกน จึงใส่ไว้ในทุกไปป์ไลน์ได้
คำถามที่พบบ่อยเกี่ยวกับ Trivy
Trivy ต่างจาก OpenVAS อย่างไร
OpenVAS สแกนเซิร์ฟเวอร์ที่รันอยู่ผ่านเครือข่าย ส่วน Trivy สแกนอิมเมจและโค้ดก่อนนำขึ้นระบบ ทั้งสองใช้คนละจังหวะของวงจรการทำงานและเสริมกัน
ควรบล็อกบิลด์เมื่อพบช่องโหว่ไหม
ควรบล็อกเฉพาะระดับร้ายแรงที่มีตัวแก้แล้ว เพราะถ้าบล็อกทุกระดับตั้งแต่แรก ทีมจะติดขัดจนหาทางข้ามระบบไปเลย ค่อยเข้มขึ้นเมื่อจำนวนช่องโหว่ค้างลดลงแล้ว
สแกนแล้วต้องทำอะไรต่อ
ส่วนใหญ่แก้ได้ด้วยการอัปเดตอิมเมจฐานให้เป็นรุ่นล่าสุดและอัปเดตไลบรารีของโปรเจกต์ ซึ่งมักลดจำนวนช่องโหว่ลงได้มากในขั้นตอนเดียว
ทางเลือกอื่นที่คล้ายกับ Trivy
แอปอื่นในหมวด Security และ Firewall
บริการของ THAI DATA CLOUD ที่เกี่ยวข้อง
ให้เราติดตั้ง Trivy ให้ฟรี บน Cloud Server ในไทย
แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด