sca-trivy
Escanear contenedores y dependencias con Trivy
Las CVE desconocidas y las configuraciones incorrectas pueden retrasar lanzamientos seguros. Esta skill guía escaneos con Trivy, creación de SBOM y priorización de remediación en flujos de entrega comunes.
Esta habilidad forma parte de un paquete
Instala el paquete completo y obtén en un solo comando todas las habilidades que necesita la tarea.
Detente y solicita confirmación antes de instalar.
Revisa el plan y obtén el consentimiento explícito del usuario antes de modificar archivos.
Instalar con mi Agente
Copia esta solicitud en tu Agente. Incluye la página canónica del Skill y el manifiesto.
Review the Skillstore skill "sca-trivy" from https://skillstore.io/skills/agentsecops-sca-trivy.md and its manifest at https://skillstore.io/api/skills/agentsecops-sca-trivy/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.Tu Agente debe seguir mostrando su plan y solicitar cualquier confirmación exigida por la política de seguridad.
Recursos legibles por agentes
Usa estos enlaces cuando un agente de IA, crawler o script necesite contexto limpio en vez de leer la página completa.
Pruébalo
Usando "sca-trivy". Evaluar si una imagen de contenedor está lista para un lanzamiento a producción.
Resultado esperado:
- El alcance del escaneo cubre paquetes del sistema operativo, bibliotecas de aplicaciones, secretos y hallazgos de configuración.
- El lanzamiento debe bloquearse ante hallazgos críticos con correcciones disponibles, salvo que el riesgo sea aceptado formalmente.
- El seguimiento recomendado es reconstruir desde una imagen base parcheada y volver a escanear antes de la promoción.
Usando "sca-trivy". Crear un plan de remediación para un repositorio con dependencias vulnerables.
Resultado esperado:
- Los hallazgos se agrupan por propietario del paquete, severidad y disponibilidad de versión corregida.
- El trabajo inmediato se enfoca en vulnerabilidades críticas y altas explotables en dependencias de runtime.
- Los hallazgos de menor riesgo pasan al backlog con responsables y fechas de revisión.
Usando "sca-trivy". Preparar orientación sobre SBOM para una revisión de seguridad de un cliente.
Resultado esperado:
- Usa CycloneDX o SPDX según el requisito de formato del cliente.
- Trata el SBOM como sensible porque enumera componentes y versiones internos.
- Acompaña el SBOM con un resumen de vulnerabilidades y el estado actual de remediación.
Auditoría de seguridad
Riesgo altoAll 73 static findings are false positives caused by Markdown code fences, inline code, reference links, and documented configuration paths. Semantic review found mutable CI references, credential exposure guidance, and an ineffective custom-policy gate. These examples require hardening before publication.
Preocupaciones de seguridad confirmadas (3)
Factores de riesgo
⚙️ Comandos externos (50)
🌐 Acceso a red (10)
📁 Acceso al sistema de archivos (2)
Compartir y citar este informe
Comparte el informe de evaluación versionado, la insignia neutral, la tarjeta insertable y las citas. Skillstore presenta evidencias sin decidir si este Skill es seguro.
Copiar enlace del informe
https://skillstore.io/skills/agentsecops-sca-trivy/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_reportInsignia Markdown
[](https://skillstore.io/skills/agentsecops-sca-trivy?utm_source=security_passport_badge)Insignia HTML
<a href="https://skillstore.io/skills/agentsecops-sca-trivy?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-sca-trivy/security.svg" alt="Skillstore security assessment" loading="lazy"></a>Tarjeta para insertar
<iframe src="https://skillstore.io/embed/skills/agentsecops-sca-trivy.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>Citas académicas (APA · BibTeX · CFF)
Cita APA
AgentSecOps. (2026). sca-trivy security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-sca-trivy/audits/9Cita BibTeX
@techreport{agentsecops-agentsecops-sca-trivy-2026,
author = {AgentSecOps},
title = {sca-trivy security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-sca-trivy/audits/9},
note = {Author version 0.1.0}
}CITATION.cff
cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "sca-trivy security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-sca-trivy/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-sca-trivy:audit:9"
description: "Skillstore immutable audit report identifier"
Puntuación de Skillstore
Por qué esta puntuación Confianza de la evidencia: MedioLo que puedes crear
Control de lanzamiento para imágenes de contenedor
Escanea imágenes antes del despliegue y decide si las vulnerabilidades críticas o altas deben bloquear el lanzamiento.
Revisión de riesgo de dependencias
Revisa las dependencias del proyecto, identifica versiones corregidas y crea un plan de remediación enfocado para equipos de desarrollo.
SBOM y evidencia de cumplimiento
Genera salidas SBOM y resume el riesgo de componentes para auditorías, compras o revisiones de seguridad de clientes.
Prueba estos prompts
Usa la skill de Trivy para planificar un escaneo de vulnerabilidades para la imagen <image>:<tag>. Explica los prerrequisitos, el alcance del escaneo y los pasos de revisión de severidad.
Usa la skill de Trivy para evaluar este repositorio en busca de CVE en dependencias. Incluye comprobaciones de lock files, filtros de severidad y prioridades de remediación.
Usa la skill de Trivy para diseñar un escaneo de CI para pull requests. Incluye salida SARIF, criterios de fallo y orientación para el manejo de artefactos.
Usa la skill de Trivy para definir un flujo de escaneo de cadena de suministro con escaneos de imágenes, comprobaciones de IaC, generación de SBOM, líneas base y manejo de excepciones.
Mejores prácticas
- Ejecuta escaneos con bases de datos de Trivy actualizadas y registra la hora del escaneo, el objetivo y los filtros de severidad.
- Usa lock files y etiquetas de imagen exactas para que los resultados se correspondan con entradas de compilación reproducibles.
- Almacena informes de vulnerabilidades y SBOM con los mismos controles usados para otras evidencias de seguridad.
Evitar
- No suprimas CVE sin responsable, motivo, fecha de vencimiento y notas de controles compensatorios.
- No trates la severidad por sí sola como prioridad final cuando la explotabilidad y la exposición difieren.
- No publiques SBOM ni informes ampliamente sin revisar los detalles sensibles de los componentes.
Preguntas frecuentes
¿Esta skill instala Trivy?
¿Puede escanear imágenes de contenedor privadas?
¿Genera SBOM?
¿Puede usarse con Claude, Codex y Claude Code?
¿Reemplaza la revisión manual de vulnerabilidades?
¿Qué datos deben protegerse?
Detalles del desarrollador
Autor
AgentSecOpsLicencia
MIT
Versión del autor
v0.1.0
Revisión de Skillstore
r2
Ref.
181fdefcafd96b041926e61c4b2e306ca7e7820e
Actualidad del mantenimiento
24/7/2026
Uso
12 descargas · 317 vistas
Estructura de archivos
📄 SKILL.md