sca-trivy

Scan container images, dependencies, and IaC files for vulnerabilities and misconfigurations.

183|35|Updated Nov 19, 2025
One-click install
npx skills add https://github.com/AgentSecOps/SecOpsAgentKit --skill sca-trivy-agentsecops
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: sca-trivy
Source: https://github.com/AgentSecOps/SecOpsAgentKit/tree/main/skills/devsecops/sca-trivy
Command: npx skills add https://github.com/AgentSecOps/SecOpsAgentKit --skill sca-trivy-agentsecops

SYSTEM DOCUMENTATION & REQUIREMENTS

💡 This Skill includes scripts (resource) and references (resource) and assets (resource) components.

What problem does it solve?

This Skill helps teams continuously identify and remediate vulnerabilities, license risks, and misconfigurations across the software supply chain by combining SCA, SBOM generation, and CI/CD integration using Trivy.

Core Features & Use Cases

  • Software Composition Analysis across containers, dependencies, and IaC
  • SBOM generation in CycloneDX and SPDX formats
  • CI/CD integration with SARIF output and remediation prioritization based on CVSS and licenses
  • End-to-end scanning workflow including container, filesystem, and IaC assessments

Quick Start

Run a full scan to detect vulnerabilities, misconfigurations, and license risks across images, dependencies, and IaC, then generate an SBOM and remediation guidance.

Frequently Asked Questions about sca-trivy

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I scan container images and dependencies for vulnerabilities using Trivy?

To scan container images and dependencies for vulnerabilities using Trivy, you run a full assessment across images and manifests to identify software composition risks, then generate SARIF output and remediation guidance based on CVSS scores.

Can I generate SBOMs in CycloneDX and SPDX formats for my software supply chain?

Yes, you can generate SBOMs in CycloneDX and SPDX formats. The process scans your filesystem and containers to produce these bills of materials, enabling continuous identification and remediation of software supply chain risks.

Does Trivy support IaC security scanning and misconfiguration detection in CI/CD pipelines?

Trivy supports IaC security scanning and misconfiguration detection in CI/CD pipelines. It assesses infrastructure-as-code files alongside container images and dependencies, outputting results in SARIF format for seamless CI integrations.

What is the best way to prioritize vulnerability remediation based on CVSS and license risks?

The best way to prioritize vulnerability remediation based on CVSS and license risks is to apply end-to-end scanning across your project, which analyzes dependencies and containers to provide CVSS- and license-aware remediation guidance.

How do I integrate Trivy vulnerability scanning results into my development environment?

You integrate Trivy vulnerability scanning results by generating SARIF output during your CI/CD pipeline scans. This format allows development environments to ingest container, dependency, and IaC vulnerability data for continuous tracking.