<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>DevSecOps on KnightLi Blog</title>
        <link>https://knightli.com/es/tags/devsecops/</link>
        <description>Recent content in DevSecOps on KnightLi Blog</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>es</language>
        <lastBuildDate>Sat, 06 Jun 2026 22:26:00 +0800</lastBuildDate><atom:link href="https://knightli.com/es/tags/devsecops/index.xml" rel="self" type="application/rss+xml" /><item>
        <title>¿Cómo utilizar Trivy? Herramientas de escaneo de seguridad de contenedores, Kubernetes y repositorios</title>
        <link>https://knightli.com/es/2026/06/06/trivy-container-kubernetes-security-scanner/</link>
        <pubDate>Sat, 06 Jun 2026 22:26:00 +0800</pubDate>
        
        <guid>https://knightli.com/es/2026/06/06/trivy-container-kubernetes-security-scanner/</guid>
        <description>&lt;p&gt;&lt;code&gt;aquasecurity/trivy&lt;/code&gt; es una herramienta de escaneo de seguridad de código abierto muy utilizada. Puede escanear imágenes de contenedores, Kubernetes, repositorios de código, configuraciones de nube, IaC, secretos, SBOM, vulnerabilidades y configuraciones erróneas.&lt;/p&gt;
&lt;p&gt;Si está utilizando Docker, Kubernetes o CI/CD, Trivy es básicamente una herramienta que encontrará tarde o temprano.&lt;/p&gt;
&lt;h2 id=&#34;qué-puede-escanear&#34;&gt;¿Qué puede escanear?
&lt;/h2&gt;&lt;p&gt;Trivy cubre una amplia gama de áreas:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Vulnerabilidad de la imagen del contenedor;&lt;/li&gt;
&lt;li&gt;Sistema de archivos y repositorio de códigos;&lt;/li&gt;
&lt;li&gt;Recursos de Kubernetes;&lt;/li&gt;
&lt;li&gt;IaC como Terraform, Kubernetes YAML;&lt;/li&gt;
&lt;li&gt;Secreto filtrado;&lt;/li&gt;
&lt;li&gt;Riesgo de licencia;&lt;/li&gt;
&lt;li&gt;Generación y escaneo de SBOM;&lt;/li&gt;
&lt;li&gt;Problemas de configuración de recursos en la nube.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Su valor radica en unificar múltiples tipos de controles de seguridad en una sola herramienta, en lugar de instalar un escáner para cada tipo de riesgo.&lt;/p&gt;
&lt;h2 id=&#34;dónde-ponerlo&#34;&gt;¿Dónde ponerlo?
&lt;/h2&gt;&lt;p&gt;Puntos de acceso comunes:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Escanear imágenes durante el desarrollo local;&lt;/li&gt;
&lt;li&gt;Bloquear vulnerabilidades de alto riesgo en CI;&lt;/li&gt;
&lt;li&gt;Escaneo regular del almacén de espejos;&lt;/li&gt;
&lt;li&gt;Verifique YAML antes de la implementación de Kubernetes;&lt;/li&gt;
&lt;li&gt;Generar SBOM para auditoría o uso de seguridad de la cadena de suministro;&lt;/li&gt;
&lt;li&gt;Escanee Secretos en el repositorio de códigos con regularidad.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Lo peor de un análisis de seguridad es que sólo se ejecuta una vez. Un mejor enfoque es ponerlo en proceso, continuar escaneando y continuar reparando.&lt;/p&gt;
&lt;h2 id=&#34;a-qué-debes-prestar-atención-al-usarlo&#34;&gt;¿A qué debes prestar atención al usarlo?
&lt;/h2&gt;&lt;p&gt;Trivy le informará los riesgos, pero no tomará decisiones de riesgo por usted:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;La posibilidad de explotar la vulnerabilidad depende del entorno operativo;&lt;/li&gt;
&lt;li&gt;La versión básica de la imagen debe actualizarse periódicamente;&lt;/li&gt;
&lt;li&gt;Se pueden establecer estrategias de bloqueo para vulnerabilidades de alto riesgo;&lt;/li&gt;
&lt;li&gt;Las alarmas falsas y de bajo riesgo deben gestionarse por excepción;&lt;/li&gt;
&lt;li&gt;El secreto debe rotarse inmediatamente después de que se golpee el Secreto;&lt;/li&gt;
&lt;li&gt;SBOM no es una decoración de cumplimiento y debe poder rastrear el origen de las dependencias.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;No trate los informes de escaneo como KPI. Lo realmente valioso es reparar los circuitos cerrados.&lt;/p&gt;
&lt;h2 id=&#34;resumen&#34;&gt;Resumen
&lt;/h2&gt;&lt;p&gt;Trivy es un cuchillo muy práctico en DevSecOps. No es complicado, pero tiene una amplia cobertura y es adecuado para el acceso gradual desde proyectos personales hasta líneas de montaje empresariales.&lt;/p&gt;
&lt;p&gt;Si está implementando contenedores o servicios de Kubernetes, al menos debe incluir Trivy en su proceso de compilación y lanzamiento.&lt;/p&gt;
&lt;h2 id=&#34;fuentes-de-referencia&#34;&gt;Fuentes de referencia
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://github.com/aquasecurity/trivy&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;acuaseguridad/trivy - GitHub&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
        </item>
        
    </channel>
</rss>
