davidcastagnetoa/skills

trivy_image_scanning

Escanear imágenes Docker en busca de vulnerabilidades CVE antes de desplegar

First seen Mar 6, 2026

Installation

$ npx skills add davidcastagnetoa/skills --skill trivy_image_scanning

Similar popular skills

Related neighbors and high-traction skills in the same topics — useful to compare before installing.

Also in this package

Other skills from davidcastagnetoa/skills · top by installs.

npx skills add davidcastagnetoa/skills

Browse all from davidcastagnetoa/skills

More details

Agent compatibility

Declared targets from SKILL.md / docs. Unmarked agents are not listed — the skill may still install via the CLI.

Claude Code Not declared
Cursor Not declared
Codex Not declared
GitHub Copilot Not declared
Windsurf Not declared
Gemini CLI Not declared
Cline Not declared
OpenCode Not declared

Repository health

Stars 1
Default branch main
Open issues 0
Status Active

Package contents

Files included with this skill beyond the listing page.

  • skill md SKILL.md 1,868 B
  • docs SUMMARY.md 105 B

History

  1. First seen on skills.sh
  2. First recorded snapshot · 5 installs

SKILL.md

trivyimagescanning

Trivy escanea las imágenes Docker del sistema KYC en busca de vulnerabilidades conocidas (CVEs) en las dependencias del sistema operativo y en los paquetes Python. El escaneo se ejecuta en CI y bloquea el deploy si se detectan CVEs críticos.

When to use

Ejecutar en el pipeline de CI después de hacer el docker build. También ejecutar periódicamente sobre las imágenes en producción (nuevas CVEs se descubren constantemente).

Instructions

  1. Instalar: brew install trivy o docker pull aquasec/trivy.
  2. En GitHub Actions (integrado en el skill githubactionscicd):

``yaml - name: Scan image uses: aquasecurity/trivy-action@master with: image-ref: "kyc-api:${{ github.sha }}" format: "table" exit-code: "1" severity: "CRITICAL,HIGH" ignore-unfixed: true ``

  1. ignore-unfixed: true — ignora CVEs sin parche disponible (no hay nada que hacer).
  2. severity: CRITICAL,HIGH — bloquear solo en severidades altas para reducir false positives.
  3. Generar reporte SARIF para GitHub Security tab: format: "sarif", output: "trivy-results.sarif".
  4. Escaneo periódico en producción: CronJob en Kubernetes que escanea imágenes en el registry cada semana.
  5. Configurar .trivyignore para CVEs aceptados con justificación documentada.

Notes

  • Una imagen base actualizada resuelve la mayoría de CVEs — usar python:3.11-slim y actualizarla mensualmente.
  • Trivy también escanea filesystems, repos Git y configuraciones de Kubernetes — no solo imágenes.
  • Los CVEs de dependencias Python se detectan analizando requirements.txt o pip list — complementar con pip-audit.