На Хабре опубликована статья Анастасии Березовской, инженера по безопасности процессов разработки приложений в Swordfish Security. Анастасия расскажет о Trivy, сканер внедрен в компаниях даже с низким уровнем зрелости ИБ. Определенные выводы можно сделать после внимательного изучения раздела «Coverage» из официальной документации сканера. Это наводит на мысль: «Очевидно, что Trivy сканирует конфигурационные файлы установщиков и пакетных менеджеров». Но, как часто подобное бывает в математике, очевидное совсем не очевидно и требует доказательств. Именно поэтому, как выразился один из наших коллег, мы «зареверсим опенсурс» и попытаемся разобраться, как в точности работает сканер Trivy.