trivy

Execute Aqua Trivy security scans for vulnerabilities, secrets, and misconfigurations.

8|1|Updated Jan 19, 2026
One-click install
npx skills add https://github.com/igbuend/grimbard --skill trivy-igbuend
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: trivy
Source: https://github.com/igbuend/grimbard/tree/main/skills/trivy
Command: npx skills add https://github.com/igbuend/grimbard --skill trivy-igbuend

SYSTEM DOCUMENTATION & REQUIREMENTS

💡 This Skill includes scripts (resource) and references (resource) components.

What problem does it solve?

This Skill automates the process of identifying security vulnerabilities, misconfigurations, and secrets within container images, Infrastructure as Code (IaC) files, and code repositories.

Core Features & Use Cases

  • Comprehensive Scanning: Detects vulnerabilities in OS packages and application dependencies across various ecosystems.
  • IaC Misconfiguration Detection: Identifies security risks in Terraform, CloudFormation, Kubernetes manifests, and Dockerfiles.
  • Secrets Detection: Scans code and images for hardcoded secrets like API keys and passwords.
  • SBOM Generation: Creates Software Bill of Materials (SBOM) in CycloneDX and SPDX formats.
  • Use Case: Integrate this Skill into your CI/CD pipeline to automatically scan every new container image build for critical vulnerabilities before deployment.

Quick Start

Use the trivy skill to scan the current directory for vulnerabilities and secrets.

Frequently Asked Questions about trivy

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I scan a container image for vulnerabilities and hardcoded secrets?

Vulnerability and secrets scanning detects OS package flaws and hardcoded API keys in container images. This Skill executes comprehensive security scans to identify these risks across various ecosystems before deployment.

How do I detect misconfigurations in Terraform and Kubernetes manifests?

IaC misconfiguration detection identifies security risks in Terraform, CloudFormation, Kubernetes manifests, and Dockerfiles. This Skill scans these configurations to automatically pinpoint infrastructure security flaws.

Can I generate a Software Bill of Materials in CycloneDX or SPDX formats?

SBOM generation creates a Software Bill of Materials in CycloneDX and SPDX formats. This Skill outputs these inventory lists to provide a transparent record of application dependencies and components.

Does vulnerability scanning support SARIF output for CI/CD integration?

Vulnerability scanning supports SARIF output for CI/CD integration. This Skill generates SARIF files so you can automatically scan container image builds and display security results directly in your pipeline.

What is the best way to scan a git repository for security risks?

Scanning git repositories for security risks involves checking code, dependencies, and IaC configurations for vulnerabilities. This Skill executes comprehensive scans across filesystems and repositories to identify these issues.

Can I use this to scan a local filesystem directory for vulnerabilities?

Filesystem scanning identifies vulnerabilities, secrets, and misconfigurations in local directories. This Skill executes security scans directly on your filesystem to detect risks in application dependencies and code.