この日のひとつ
Trivy
一言でいうと
プロジェクトの依存パッケージ、設定ファイル、誤って入ったシークレットをまとめて点検し、公開前に調べるべき箇所を示す無料のオープンソースセキュリティスキャナーです。
公式サイトを見る (外部サイト)Why Today
なぜ今日はこれ?
AIが実装を速くしてくれるほど、動作確認だけで公開へ進みたくなりますが、依存関係や設定の見落としは画面を見ただけでは分かりません。Trivyはローカルのプロジェクトをまとめて検査できるため、完成後に不安を広げる前に、確認すべき一件をレポートから選べます。
Use For
何に使える?
例えば、依存パッケージを更新したWebプロジェクトを公開前に見直す場面に。変更内容を確認したローカルの作業ツリーで「trivy fs --scanners vuln,misconfig,secret --severity HIGH,CRITICAL .」を実行し、HIGHまたはCRITICALの結果だけを一覧にします。結果ごとに、該当ファイルが今回の変更で使われるか、更新または設定変更が可能かを公式情報と照らして確認します。成果物は、確認した結果のURLまたはID、対応方針、公開判断を1件ずつ書いたメモです。最初は1プロジェクトだけで実行し、指摘を無条件で無視・修正せず、影響範囲を読んでから次の作業を決めます。
Recommended For
誰に持たせたい?
誠
AIリテラシー推進室 主任 AIリテラシー推進室
AIリテラシー推進室の誠に、公開前のスキャン結果から確認が必要な一件と判断理由を整理してもらいたいです。検査結果そのものではなく、対応方針付きのメモを受け取れれば、AIの実装を急いだ時にも安全確認の抜けを減らせます。
プロフィールを見るKei's Note
ケイのひとこと
ケイ|広報部長
『問題あり』と出ると急いで消したくなりますけど、何が読者へ影響するのか分からないまま直すのも怖いですね。まず一件だけ、公開にどう関わる指摘かまで言葉にしてから判断したいです。
確かめる。
Basic Information
基本情報
- 種別
- Developer Tool
- 公式サイト
- 公式サイトを開く(外部サイト)
- 確認日
- 料金
- TrivyはApache-2.0ライセンスのOSSで、無償で利用できます。この例のローカルファイルシステム検査に、Trivy自体の利用料はかかりません。
- 利用条件
- Trivyのローカル導入と、検査対象プロジェクトへの読み取り権限が必要です。初回や更新時には脆弱性データベースの取得が発生する場合があります。検査結果にはファイル名や依存関係の情報が含まれるため、外部共有する前に公開範囲を確認します。
- ライセンス
- Apache License 2.0
- 補足
- 活用例は公式ドキュメントに基づく想定で、実機検証は未実施です。