海外资源测评导航
返回网络安全 海外资源 / 网络安全 / 开源漏洞与容器安全扫描 / trivy.dev
T
🛡 网络安全 开源漏洞与容器安全扫描 日本总部 国内优化

trivy.dev

开源全栈安全扫描器

9.0/10 中国可用
TTG4G 编辑组 ·更新于 2026-06-08 ·数据来源: ai_crawl 评测方法 ↗
数据来源
ai_crawl · 最近更新 2026-06-08

⚡ 评分构成

五维加权 · 满分 10
性能 / 功能25% 9.0
性价比20% 9.0
中国可用度20% 10.0
口碑20% 6.8
售后 / 退款15% 8.5

各维度得分依据公开资料与字段推算,加权后即综合评分,仅供参考。

行业深度解析AI 深度分析
一句话Trivy 是一款 Apache-2.0 许可的开源一体化安全扫描器,用于发现 CVE 漏洞、IaC 配置错误、密钥、许可证问题并生成 SBOM。
定价开源免费 正文显示 Trivy 采用 Apache-2.0 License,并被用户评价为 free;未提供商业版或托管服务价格信息。
适合谁云原生、容器、Kubernetes、DevSecOps、CI/CD、安全与平台工程团队
核心功能CVE 漏洞扫描IaC 配置错误扫描容器镜像扫描Kubernetes 集群扫描代码仓库扫描二进制制品扫描文件系统与 rootfs 扫描虚拟机镜像扫描SBOM 生成密钥扫描许可证检查自定义 Rego 策略检查
防护类型漏洞扫描、IaC 配置错误检测、容器镜像安全扫描、Kubernetes 集群扫描、密钥扫描、许可证检查、SBOM 生成
部署方式开源命令行/工具链方式;可用于代码仓库、二进制制品、容器镜像、文件系统、rootfs、虚拟机镜像、Kubernetes;支持嵌入 CI/CD 流程
定价Apache-2.0 开源免费;正文未披露商业定价
适用规模适合个人开发者、开源项目、DevSecOps 团队、云原生与 Kubernetes 团队;正文未给出具体规模分级
管理与告警正文主要体现扫描能力;未披露集中管理、告警、工单或仪表盘能力
集成能力GitHub Actions、CircleCI、Travis CI、GitLab CI、Bitbucket Pipelines、AWS CodePipeline、AWS Security Hub、Azure、Kubernetes、Kyverno、GitOps、Docker 扩展等
中国访问未知
适用场景在 CI/CD 中扫描容器镜像和代码仓库;对 Kubernetes 集群进行安全检查;对 Terraform、CloudFormation、Docker、Helm 等 IaC 进行配置错误检测;生成 SBOM;发现依赖漏洞、密钥泄露和许可证风险。
同类Clair、Grype、Anchore、Snyk、Prisma Cloud、Checkov、kube-bench
性价比9
易用8
服务6
综合8
优点
  • Apache-2.0 开源许可,使用门槛低
  • 覆盖容器镜像、代码仓库、Kubernetes、IaC 等多类目标
  • 文档展示了 GitHub Actions、GitLab CI、Bitbucket Pipelines、AWS CodePipeline 等集成路径
  • 社区和行业用户评价较多,认可度较高
  • 功能覆盖漏洞、配置错误、密钥、许可证、SBOM 等 DevSecOps 高频场景
不足
  • 正文未提供官方 SLA、企业支持、托管控制台等服务能力说明
  • 正文未明确合规认证信息
  • 管理与告警能力信息不足,更多体现为扫描工具而非完整平台
  • 中国大陆网络访问、支付与本地化支持信息未披露

深度测评

TG4G · 2026-06-08 更新 · 仅供参考

是什么

Trivy 是 Aqua Security Software Ltd. 推出的开源一体化安全扫描器,采用 Apache-2.0 License。根据正文,它可用于发现 CVE 漏洞与 IaC 配置错误,扫描对象覆盖代码仓库、二进制制品、容器镜像、文件系统、rootfs、虚拟机镜像以及 Kubernetes 集群。它更偏向 DevSecOps 工具链中的基础扫描能力,而不是单纯的容器漏洞工具。

核心能力与部署集成

从防护类型看,Trivy 覆盖漏洞扫描、配置错误检测、密钥扫描、许可证检查和 SBOM 生成,适合在软件供应链安全、云原生安全和合规前置检查中使用。部署方式以开源工具为主,可嵌入 CI/CD;文档列出 GitHub Actions、CircleCI、Travis CI、GitLab CI、Bitbucket Pipelines、AWS CodePipeline、AWS Security Hub、Azure、Kubernetes、Kyverno、GitOps 等场景,集成面较广。正文还提到 Terraform、自定义 Rego 检查、Helm、CloudFormation、Docker 等 IaC/配置扫描路径,说明其策略扩展性较好。

定价与服务支持

定价方面,正文明确显示 Apache-2.0 许可,并有用户评价其“free and extremely easy to use”。因此 Trivy 的性价比很高,尤其适合希望降低安全扫描采购成本的团队。但抓取内容未提供商业订阅、SLA、企业支持、集中控制台或告警运营能力,服务支持评分不能过高。合规认证也未见明确披露。

优缺点与适合谁

优点是覆盖目标广、开源免费、社区认可度高,且在容器、Kubernetes、IaC、SBOM、密钥和许可证等云原生安全场景中较完整。缺点是正文更多强调扫描和集成能力,缺少集中管理、告警闭环、风险看板、组织级权限和合规报告等平台化信息。它适合开发者、安全工程师、平台团队、Kubernetes 团队和 CI/CD 流程中的自动化安全检测;若企业需要完整 CNAPP 或托管式风险运营平台,可能还需搭配其他商业产品。

中国访问与替代品

中国大陆访问情况正文未披露,判定为未知;支付方式也无信息。若网络访问 GitHub、镜像仓库或外部漏洞库受限,实际体验可能受环境影响。可对比或替代的工具包括 Clair、Grype、Anchore、Snyk、Checkov、Prisma Cloud 等,选择时应重点比较漏洞库更新、CI/CD 集成、Kubernetes 覆盖、告警闭环和企业支持。

本测评基于公开资料整理,不构成购买建议,请以 trivy.dev 官网实际信息为准。

中文卖点

Aqua旗下热门开源工具,适合DevSecOps。

官网快照

/shot/trivy-dev.png
trivy.dev

价格走势

当前价 · 仅供参考
价格未公开 当前定价
价格采集自官网公开页面,实时更新;历史走势数据采集中,暂无足够历史样本。下单请以官网实时价为准。

用户评价

综合评分
9.0/10
TG4G 综合评分

评分明细(分布与用户短评)接入中。当前展示 TG4G 综合评分,数据源自公开测评与用户反馈。

常见问题

trivy.dev 是一家日本的网络安全 (开源漏洞与容器安全扫描)服务商. 本页收录其「开源全栈安全扫描器」套餐. Aqua旗下热门开源工具,适合DevSecOps.
trivy.dev 在中国大陆有较好的直连体验, 多数地区无需代理即可访问. 该商家总部位于日本, 主要面向海外市场.
访问 trivy.dev 官网完成注册即可使用. 注册一般需要邮箱 (推荐 Gmail/Outlook) 和支付方式. 多数海外服务支持信用卡 / PayPal / 加密货币. 完整流程见本页"前往官网"按钮.

浏览其他大类