上线前扫一遍依赖与镜像,把已知 CVE 拦在发布前,比事后应急便宜得多。
防护配置
# 容器镜像扫描
trivy image myapp:latest
# 依赖扫描
npm audit
# 定期跑,纳入 CI 门禁
要点速览
- trivy 扫镜像层里的系统包与应用依赖。
- npm audit / pip-audit 查语言依赖漏洞。
- 接进 CI,高危不过不让合并。
漏洞扫描是上线前的体检:早发现的病,治起来最便宜。
上线前扫一遍依赖与镜像,把已知 CVE 拦在发布前,比事后应急便宜得多。
# 容器镜像扫描
trivy image myapp:latest
# 依赖扫描
npm audit
# 定期跑,纳入 CI 门禁
漏洞扫描是上线前的体检:早发现的病,治起来最便宜。