Segurança de containers com Trivy: do build ao runtime
Containers sem scan de vulnerabilidades são caixas pretas em produção. Trivy integrado ao pipeline identifica CVEs em imagens, sistemas de arquivos e Helm charts antes do deploy.
Por que containers em produção têm vulnerabilidades
Imagens de containers são construídas sobre imagens base (ubuntu, debian, alpine) que acumulam vulnerabilidades ao longo do tempo. Uma imagem construída há 6 meses pode ter dezenas de CVEs conhecidos — e ninguém sabe, porque ninguém faz scan depois do build inicial.
Trivy: o scanner open source de referência
Trivy (Aqua Security, open source) é o scanner de vulnerabilidades mais usado em pipelines DevSecOps. Suporta: imagens de container, sistemas de arquivos, repositórios Git, Kubernetes clusters, configurações de IaC (Terraform, Dockerfile, Helm charts) e SBOMs.
Integração no pipeline
- No build:
trivy image --exit-code 1 --severity CRITICAL,HIGH nome-da-imagem:tag— falha o pipeline se houver CVE crítico ou alto - No registry: Trivy integra com Harbor, ECR e GHCR para scan automático ao fazer push
- No cluster: Trivy Operator monitora continuamente as imagens em execução no Kubernetes e alerta quando novas vulnerabilidades são publicadas para imagens já em produção
Além do scan de imagem: Dockerfile e Helm
Trivy também escaneia Dockerfiles para misconfigurações (container rodando como root, imagem base desatualizada, ADD em vez de COPY) e Helm charts para configurações inseguras (hostNetwork: true, privileged: true, capabilities desnecessárias). Essa cobertura de IaC é o diferencial frente a scanners de imagem pura.
Próximo passo
Suas imagens de container estão livres de vulnerabilidades conhecidas?
A rune.dev implementa segurança de containers do build ao runtime com Trivy e políticas de admission control.
Falar com um especialista →Precisa de apoio técnico no seu ambiente?
Diagnóstico sem compromisso. Retorno em até 48h úteis.