Tag trivy
Terraform macht Infrastruktur wiederholbar. Genau das ist die Gefahr: eine Fehlkonfiguration wird nicht einmal falsch, sondern bei jedem Apply erneut ausgerollt, über alle Umgebungen hinweg. Ein offener Bucket im Modul ist dann kein Einzelfehler mehr, sondern ein Muster. Ich sehe in Reviews immer wieder dieselben Handvoll Probleme. Die meisten kost... mehr auf muellermh.wordpress.com
Ein Scanner wie Trivy oder Grype spuckt schnell ein paar hundert CVEs aus. Der Report ist erstellt, aber danach kommt der schwierige Teil: Welche dieser Findings sind wirklich relevant, und welche kannst du erstmal liegen lassen? Wer jede kritische CVE sofort abarbeiten will, verbrennt Zeit an Dingen, die im eigenen Kontext gar nicht ausnutzbar sin... mehr auf muellermh.wordpress.com
Wer eine Build-Pipeline absichern will, landet schnell bei drei oder vier Werkzeugen: eines scannt Container-Images, eines prüft Abhängigkeiten, eines schaut sich Terraform-Code an. Trivy von Aqua Security deckt diese Fälle in einem einzigen Binary ab. Genau das macht es für viele Teams zum einfachsten Einstieg in automatisierte Sicherheitsprüfunge... mehr auf muellermh.wordpress.com