上线前扫一遍依赖与镜像,把已知 CVE 拦在发布前,比事后应急便宜得多。

防护配置

# 容器镜像扫描
trivy image myapp:latest
# 依赖扫描
npm audit
# 定期跑,纳入 CI 门禁

要点速览

  • trivy 扫镜像层里的系统包与应用依赖。
  • npm audit / pip-audit 查语言依赖漏洞。
  • 接进 CI,高危不过不让合并。
漏洞扫描是上线前的体检:早发现的病,治起来最便宜。