โลโก้ Trivy
Security และ FirewallApache License 2.0 (โอเพนซอร์ส)

Trivy คืออะไร และวิธีใช้สแกนช่องโหว่ของคอนเทนเนอร์

Trivy คือเครื่องมือสแกนช่องโหว่ที่ตรวจได้ทั้งอิมเมจคอนเทนเนอร์ ไลบรารีที่โปรเจกต์ใช้ และไฟล์ตั้งค่าโครงสร้างพื้นฐาน โดยรันเป็นคำสั่งเดียวและใส่ในไปป์ไลน์ CI ได้ทันที

หมวดหมู่
Security และ Firewall
ติดตั้งบนเซิร์ฟเวอร์เองได้
ได้
สเปกเริ่มต้นที่แนะนำ
ใช้ทรัพยากรของเครื่องที่รัน · RAM 2 GB ขึ้นไป
ไลเซนส์
Apache License 2.0 (โอเพนซอร์ส)
เว็บทางการ
เปิดเว็บไซต์
สร้าง Cloud Server เดี๋ยวนี้
  • ISO/IEC 27001
  • ISO 22301
  • ISO 20000-1
  • CSA-STAR

Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย

Trivy คืออะไร

อิมเมจคอนเทนเนอร์หนึ่งตัวประกอบด้วยแพ็กเกจของระบบปฏิบัติการและไลบรารีของภาษาโปรแกรมจำนวนมาก ซึ่งแต่ละตัวอาจมีช่องโหว่ที่ประกาศแล้ว การตรวจด้วยมือจึงเป็นไปไม่ได้

Trivy อ่านรายการแพ็กเกจทั้งหมดในอิมเมจแล้วเทียบกับฐานข้อมูลช่องโหว่ ให้ผลลัพธ์เป็นรายการพร้อมระดับความรุนแรงและเวอร์ชันที่แก้แล้ว ทำให้รู้ทันทีว่าต้องอัปเดตอะไร

นอกจากอิมเมจยังสแกนไฟล์รายการไลบรารีของโปรเจกต์ ไฟล์ตั้งค่าโครงสร้างพื้นฐาน และตรวจหาความลับที่หลุดเข้าไปในโค้ดได้ด้วย จึงใช้เป็นด่านตรวจเดียวในไปป์ไลน์ได้

แผนผังการวางระบบ Trivy บน Cloud Server หนึ่งเครื่องที่ Data Center ในประเทศไทย ผู้ใช้เข้าถึงผ่านไฟร์วอลล์ที่เปิดเฉพาะพอร์ต ไม่มี ตัว Trivy และข้อมูลอยู่บนเครื่องเดียวกัน เริ่มต้นที่ ใช้ทรัพยากรของเครื่องที่รัน แรม 2 GB ขึ้นไป และมีสำเนาสำรองเขียนออกไปเก็บอีกไซต์หนึ่ง
Trivy ทำงานบน Cloud Server เครื่องเดียวได้ครบ เปิดเฉพาะพอร์ตที่จำเป็น ข้อมูลและสำเนาสำรองอยู่ใน Data Center ในประเทศไทย

ความสามารถเด่นของ Trivy

สแกนอิมเมจคอนเทนเนอร์

ตรวจทั้งแพ็กเกจของระบบปฏิบัติการและไลบรารีของภาษา

สแกนไลบรารีของโปรเจกต์

ตรวจไฟล์รายการไลบรารีโดยตรงโดยไม่ต้องบิลด์อิมเมจก่อน

ตรวจไฟล์ตั้งค่าโครงสร้างพื้นฐาน

ชี้การตั้งค่าที่เสี่ยงในไฟล์ Kubernetes และ Terraform

ตรวจความลับที่หลุดเข้าโค้ด

จับคีย์และรหัสผ่านที่เผลอ Commit เข้าไป

ใส่ในไปป์ไลน์ CI ได้ง่าย

รันเป็นคำสั่งเดียวและตั้งให้บิลด์ไม่ผ่านเมื่อพบช่องโหว่ร้ายแรง

ใช้ Trivy ทำอะไรได้บ้าง

  • ทีมที่ใช้คอนเทนเนอร์และต้องรู้ว่าอิมเมจมีช่องโหว่หรือไม่
  • องค์กรที่ต้องแสดงหลักฐานการสแกนก่อนนำอิมเมจขึ้นระบบจริง
  • ไปป์ไลน์ CI ที่ต้องบล็อกการปล่อยเมื่อพบช่องโหว่ร้ายแรง
  • การตรวจไลบรารีของโปรเจกต์ว่ามีตัวใดที่ควรอัปเดต

สเปก Cloud Server ที่แนะนำ

แผนภาพเทียบสเปก Cloud Server สำหรับ Trivy 3 ระดับ เริ่มจาก ใช้ทรัพยากรของเครื่องที่รัน แรม 2 GB ขึ้นไป ดิสก์ พื้นที่สำหรับฐานข้อมูลช่องโหว่ ไปจนถึง 4 vCPU ขึ้นไป แรม 8 GB ขึ้นไป ดิสก์ NVMe 200 GB ขึ้นไป โดยเทียบขนาดแยกตามแต่ละคอลัมน์
เริ่มจากระดับที่ตรงกับการใช้งานตอนนี้ แล้วเพิ่ม CPU และ RAM ทีหลังได้บนเครื่องเดิม
ระดับการใช้งานvCPURAMDisk
ทุกขนาดรันบนเครื่องบิลด์หรือเครื่องผู้ดูแลใช้ทรัพยากรของเครื่องที่รัน2 GB ขึ้นไปพื้นที่สำหรับฐานข้อมูลช่องโหว่
เครื่องบิลด์สแกนทุกครั้งที่บิลด์อิมเมจ4 vCPU8 GBNVMe 100 GB
สแกนรวมศูนย์สแกนอิมเมจทั้งหมดใน Registry ตามรอบ4 vCPU ขึ้นไป8 GB ขึ้นไปNVMe 200 GB ขึ้นไป

ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ

วิธีติดตั้ง Trivy บน Cloud Server ของ THAI DATA CLOUD

ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server

สิ่งที่ต้องเตรียม

  • Ubuntu Server 24.04 LTS หรือระบบที่รัน Docker ได้
  • การเชื่อมต่อสำหรับดาวน์โหลดฐานข้อมูลช่องโหว่
  • พื้นที่ดิสก์สำหรับฐานข้อมูลและแคช

ทดสอบบน Ubuntu Server 24.04 LTS

  1. 1

    ติดตั้ง Trivy

    curl -fsSL https://aquasecurity.github.io/trivy-repo/deb/public.key | \
      sudo gpg --dearmor -o /usr/share/keyrings/trivy.gpg
    echo "deb [signed-by=/usr/share/keyrings/trivy.gpg] https://aquasecurity.github.io/trivy-repo/deb generic main" | \
      sudo tee /etc/apt/sources.list.d/trivy.list
    sudo apt update && sudo apt -y install trivy
  2. 2

    สแกนอิมเมจ

    trivy image nginx:alpine
    trivy image --severity HIGH,CRITICAL registry.example.com/team-a/my-app:1.0
  3. 3

    สแกนโปรเจกต์โดยไม่ต้องบิลด์

    trivy fs --scanners vuln,secret,misconfig /path/to/project
  4. 4

    ใส่ในไปป์ไลน์ CI

    ตั้งให้คืนค่าล้มเหลวเมื่อพบช่องโหว่ระดับสูง เพื่อให้บิลด์ไม่ผ่านและทีมต้องแก้ก่อนปล่อย

    trivy image --exit-code 1 --severity CRITICAL --ignore-unfixed $IMAGE_TAG
  5. 5

    ยกเว้นรายการที่ยอมรับความเสี่ยงแล้ว

    สร้างไฟล์รายการยกเว้นสำหรับช่องโหว่ที่ตรวจสอบแล้วว่าไม่กระทบ พร้อมระบุเหตุผลและวันหมดอายุเพื่อให้กลับมาทบทวน

    # .trivyignore
    # ตรวจสอบแล้วว่าไม่กระทบเพราะไม่ได้ใช้ส่วนนั้น ทบทวนอีกครั้ง 2026-12-31
    CVE-2024-12345
  6. 6

    ตั้งสแกน Registry ตามรอบ

    ตั้งงานตามรอบให้สแกนอิมเมจทั้งหมดที่ใช้งานอยู่ เพราะช่องโหว่ใหม่ถูกประกาศหลังจากที่บิลด์ไปแล้วได้เสมอ

ใช้ตัวเลือกละเว้นช่องโหว่ที่ยังไม่มีตัวแก้ในช่วงแรก เพื่อให้ทีมโฟกัสกับสิ่งที่แก้ได้จริง มิฉะนั้นรายการยาวเกินจนไม่มีใครอ่าน

พอร์ตที่ต้องเปิดบน Firewall

พอร์ตโปรโตคอลใช้ทำอะไร
ไม่มีไม่มีทำงานเป็นคำสั่ง ไม่มีบริการที่รอรับการเชื่อมต่อ

สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ

  • อัปเดตฐานข้อมูลช่องโหว่อัตโนมัติทุกครั้งที่สแกน
  • ตั้งให้ไปป์ไลน์ล้มเหลวเมื่อพบช่องโหว่ระดับร้ายแรง
  • ทบทวนรายการยกเว้นตามรอบและกำหนดวันหมดอายุ
  • สแกนอิมเมจที่ใช้งานอยู่ตามรอบ ไม่ใช่สแกนแค่ตอนบิลด์

ทำไมควรรัน Trivy บน Cloud Server ของ THAI DATA CLOUD

Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง

รันบนเครื่องบิลด์ที่อยู่ใน Cloud Server ในไทย ทำให้ดึงอิมเมจจาก Registry ภายในได้เร็ว

สแกนอิมเมจใน Harbor ที่ติดตั้งเองได้โดยตรงตามรอบ

ไม่มีค่าใช้จ่ายต่อการสแกน จึงใส่ไว้ในทุกไปป์ไลน์ได้

คำถามที่พบบ่อยเกี่ยวกับ Trivy

Trivy ต่างจาก OpenVAS อย่างไร

OpenVAS สแกนเซิร์ฟเวอร์ที่รันอยู่ผ่านเครือข่าย ส่วน Trivy สแกนอิมเมจและโค้ดก่อนนำขึ้นระบบ ทั้งสองใช้คนละจังหวะของวงจรการทำงานและเสริมกัน

ควรบล็อกบิลด์เมื่อพบช่องโหว่ไหม

ควรบล็อกเฉพาะระดับร้ายแรงที่มีตัวแก้แล้ว เพราะถ้าบล็อกทุกระดับตั้งแต่แรก ทีมจะติดขัดจนหาทางข้ามระบบไปเลย ค่อยเข้มขึ้นเมื่อจำนวนช่องโหว่ค้างลดลงแล้ว

สแกนแล้วต้องทำอะไรต่อ

ส่วนใหญ่แก้ได้ด้วยการอัปเดตอิมเมจฐานให้เป็นรุ่นล่าสุดและอัปเดตไลบรารีของโปรเจกต์ ซึ่งมักลดจำนวนช่องโหว่ลงได้มากในขั้นตอนเดียว

ให้เราติดตั้ง Trivy ให้ฟรี บน Cloud Server ในไทย

แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด