Trivy en Producción · Lección 19
¿Qué controla combinar '--severity CRITICAL' con '--exit-code 1' al ejecutar Trivy en un pipeline?
El pipeline falla únicamente si se encuentran vulnerabilidades de severidad CRITICAL, ignorando otras severidades menores para esa decisión
El pipeline falla siempre, sin importar el resultado del escaneo
Elimina automáticamente todas las vulnerabilidades encontradas
Solo funciona en el modo client/server de Trivy
Trivy en Producción · Lección 19
Completa el código
trivy image --severity CRITICAL --exit-code
Revisa: por ejemplo, --exit-code 1 para que falle ante hallazgos críticos.
Trivy en Producción · Lección 19
¿Por qué definir un umbral de severidad para fallar el build (en vez de fallar ante cualquier vulnerabilidad de cualquier nivel) es una política más práctica en el día a día?
Pista: bloquear el pipeline ante cualquier vulnerabilidad menor sería poco práctico y generaría fricción constante; enfocarse en lo crítico es más balanceado.
✓
¡Lección completada!
Fail build por severidad — políticas de umbral
0
XP ganado
3
Vidas restantes