Trivy Web UI
Trivy Web UI 是基于 Aqua Security Trivy 的容器镜像安全扫描工具,提供友好的 Web 界面。支持漏洞检测、配置扫描、密钥泄露检测和 SBOM 生成,提供多格式报告导出,集成 OIDC 认证实现多用户隔离,帮助团队快速识别和修复容器安全风险。
## Trivy Web UI - 容器镜像安全扫描工具 基于 Aqua Security Trivy 的容器镜像安全扫描工具,提供简洁的 Web UI 界面,用于对容器镜像进行漏洞扫描、配置检查和 SBOM 生成。 ## 主要功能 - 🔍 **漏洞扫描**:检测操作系统包和应用依赖中的已知漏洞(CVE) - ⚙️ **配置检查**:检测 IaC(Infrastructure as Code)配置错误 - 🔐 **密钥扫描**:发现代码中的敏感信息泄露 - 📋 **SBOM 生成**:生成软件物料清单(CycloneDX, SPDX 格式) - 📊 **实时日志**:通过 SSE 推送实时扫描日志 - 📦 **多格式报告**:支持 JSON、SARIF、Table 等多种格式导出 - 💾 **配置管理**:保存和管理常用扫描配置(支持多配置快速切换) - 🔒 **OIDC 认证**:统一认证支持,用户配置隔离 - 📜 **扫描历史**:保留完整的扫描历史,支持结果对比和趋势分析 - 🎯 **任务队列**:串行执行扫描任务,确保系统稳定性 ## 使用说明 1. **填写镜像地址**(例如:`docker.io/library/nginx:latest`) - 如果是私有仓库,填写对应的用户名和密码 - 可以选择是否验证 TLS 证书(默认会验证) 2. **配置扫描选项**(可选) - **漏洞严重等级**:选择要显示的漏洞等级(CRITICAL/HIGH/MEDIUM/LOW/UNKNOWN) - **扫描器类型**:选择扫描类型(漏洞/配置错误/密钥泄露/许可证) - **检测优先级**:精确模式(减少误报)或全面模式(更多检测) - **包类型**:仅扫描操作系统包或应用依赖包 - **输出格式**:JSON/Table/SARIF/CycloneDX/SPDX 3. **点击"开始扫描"按钮** - 实时查看扫描进度和日志 - 任务完成后查看漏洞统计和详细列表 - 支持下载多种格式的扫描报告 ## 配置保存功能 - 通过**配置管理面板**可以保存常用配置,方便下次使用 - 支持多配置管理,每个配置最大 4KB - 每个用户最多保存 1000 个配置 - 启用 OIDC 认证后,配置自动隔离,每个用户独立管理 - **密码保存控制**:默认不保存密码(极致安全),可通过配置启用 ## 扫描历史管理 - 查看所有扫描历史记录(按时间倒序) - 支持按状态筛选(全部/成功/失败/进行中) - 支持按镜像名称搜索 - 支持按时间范围筛选 - 查看漏洞统计和详细列表 - 下载多种格式的扫描报告 ## 安全特性 ### 防护机制 - ✅ **命令注入防护**:不经过 shell,从根本上避免命令注入风险 - ✅ **输入验证**:所有用户输入经过严格的白名单验证 - ✅ **参数注入防护**:拒绝包含 shell 元字符的输入 - ✅ **DoS 防护**:限制输入长度,防止内存耗尽攻击 ### 凭据安全 - ✅ **密码默认不保存**:配置保存功能默认禁止存储密码 - ✅ **日志自动脱敏**:所有日志输出中的凭据信息自动替换为 `***` - ✅ **HTTPS 传输**:生产环境凭据通过 HTTPS POST 请求体传输 - ✅ **内存临时存储**:凭据仅在执行 Trivy 时临时使用,不持久化到磁盘 ### 用户隔离 - ✅ **OIDC 统一认证**:与 Lazycat Cloud 微服认证系统集成 - ✅ **配置隔离**:每个用户的配置存储在独立目录 - ✅ **会话管理**:HttpOnly Cookie,7 天有效期,自动过期清理 - ✅ **访问控制**:所有扫描 API 均需认证,未认证访问自动跳转登录 ### 资源限制 - ✅ **配置大小限制**:单个配置最大 4KB,防止存储空间滥用 - ✅ **配置数量限制**:每个用户最多 1000 个配置,防止 DoS 攻击 - ✅ **超时控制**:默认 10 分钟超时,防止任务无限执行消耗资源 - ✅ **串行执行**:任务队列机制,同时只运行一个扫描任务,保持系统稳定


