Sign inSign up

techeve/lcm-trivyd

By techeve

•Updated 5 days ago

Trivy-Sidecar für LCM - CVE-Scans als abgeschotteter Begleitcontainer

Image
Security
Monitoring & observability
0

2.0K

techeve/lcm-trivyd repository overview

LCM - Linux Centralized Management

⁠lcm-trivyd - Trivy-Sidecar für LCM

Der CVE-Scanner-Begleitcontainer für LCM - Linux Centralized Management⁠. Er kapselt Trivy⁠ als kleinen, token-gesicherten HTTP-Dienst (Port 9330), gegen den LCM seine SBOM-basierten Schwachstellen-Scans fährt.

Warum ein eigener Container: Das LCM-Image ist ein Scratch-Image ohne Shell und ohne Trivy-Binary - der Sidecar hält beides aus dem Anwendungscontainer heraus und enthält selbst weder LCMs Datenbank noch den Master-Key. Das Tag trägt die Trivy-Version (nicht die LCM-Version); :latest gehört zum stabilen LCM-Release, :beta zur Vorabversion.

Allein ist dieses Image nicht nutzbar - es beantwortet nur token-authentifizierte Anfragen von LCM.

⁠Umgebungsvariablen und Volumes

LCM_TRIVY_TOKENerforderlichGemeinsames Token; ohne startet der Dienst nicht. Dasselbe Token gehört in den LCM-Container.
TZoptionalZeitzone für Logs, z. B. Europe/Berlin
/cache (Volume)empfohlenDie Schwachstellen-Datenbank ist mehrere hundert MB groß - ohne Volume lädt der Sidecar sie bei jedem Start neu.

Den Port 9330 nicht auf den Host veröffentlichen - der Dienst gehört nur ins interne Container-Netz (expose, nicht ports).

⁠Docker Compose (LCM + Sidecar komplett)

# docker-compose.yml
services:
  lcm:
    image: techeve/lcm:latest
    container_name: lcm
    ports:
      - "9310:9310"
    volumes:
      - ./data:/data          # vorher: mkdir -p data && sudo chown 1000 data
    environment:
      TZ: Europe/Berlin
      LCM_TRIVY_URL: http://trivy:9330
      LCM_TRIVY_TOKEN: ${LCM_TRIVY_TOKEN:?bitte in .env setzen}
    depends_on:
      trivy:
        condition: service_healthy
    restart: unless-stopped
    read_only: true
    tmpfs: [/tmp]
    security_opt: [no-new-privileges:true]
    cap_drop: [ALL]

  trivy:
    image: techeve/lcm-trivyd:latest
    container_name: lcm-trivy
    expose:
      - "9330"
    environment:
      LCM_TRIVY_TOKEN: ${LCM_TRIVY_TOKEN:?bitte in .env setzen}
      TZ: Europe/Berlin
    volumes:
      - trivy-cache:/cache
    restart: unless-stopped
    read_only: true
    tmpfs: [/tmp]
    security_opt: [no-new-privileges:true]
    cap_drop: [ALL]

volumes:
  trivy-cache:
mkdir -p data && sudo chown 1000 data
echo "LCM_TRIVY_TOKEN=$(openssl rand -hex 32)" > .env
docker compose up -d

Alle Details (Variablen, Mounts, Betrieb ohne Compose): techeve/lcm auf Docker Hub⁠ und die kommentierte Vorlage docker/docker-compose.yml⁠.

⁠Enterprise

Neben der Community Edition gibt es LCM Enterprise: ein konservativ gepflegter Wartungszweig mit schnellen Sicherheitsupdates, bewusst längeren Zyklen für Funktionsänderungen - und Support. Anfragen über techeve.de⁠.

Tag summary

Content type

Image

Digest

sha256:4ac718408…

Size

61.5 MB

Last updated

16 days ago

docker pull techeve/lcm-trivyd