ワークフローの作り方の紹介記事は多かったが運用時の話が少なかったので、気になった点を整理してみようと思う。 環境 VCS:GitHub Workflows:GitHub Actions Trivy:0.19.2 trivy-action: 0.0.20 前提 運用ケースは以下の通りと想定する。 ワークフロー構築 影響調査 対応方法決定 修正・解消 内容 ワークフロー構築 aquasecurity/trivy-action#usageにある通り。 OSパッケージ Supported OSに一覧がある。注意点としては、 Detection of unfixed vulnerabilities がNoであれば修正済みの脆弱性のみを検出する点。 言語パッケージ Language-specific Packagesにあるように、各種ファイルが存在している必要がある。 Vulnerability ty