Trivy-Sidecar für LCM - CVE-Scans als abgeschotteter Begleitcontainer
2.0K
Der CVE-Scanner-Begleitcontainer für LCM - Linux Centralized Management. Er kapselt Trivy als kleinen, token-gesicherten HTTP-Dienst (Port 9330), gegen den LCM seine SBOM-basierten Schwachstellen-Scans fährt.
Warum ein eigener Container: Das LCM-Image ist ein Scratch-Image ohne Shell
und ohne Trivy-Binary - der Sidecar hält beides aus dem Anwendungscontainer
heraus und enthält selbst weder LCMs Datenbank noch den Master-Key. Das Tag
trägt die Trivy-Version (nicht die LCM-Version); :latest gehört zum
stabilen LCM-Release, :beta zur Vorabversion.
Allein ist dieses Image nicht nutzbar - es beantwortet nur token-authentifizierte Anfragen von LCM.
LCM_TRIVY_TOKEN | erforderlich | Gemeinsames Token; ohne startet der Dienst nicht. Dasselbe Token gehört in den LCM-Container. |
TZ | optional | Zeitzone für Logs, z. B. Europe/Berlin |
/cache (Volume) | empfohlen | Die Schwachstellen-Datenbank ist mehrere hundert MB groß - ohne Volume lädt der Sidecar sie bei jedem Start neu. |
Den Port 9330 nicht auf den Host veröffentlichen - der Dienst gehört nur
ins interne Container-Netz (expose, nicht ports).
# docker-compose.yml
services:
lcm:
image: techeve/lcm:latest
container_name: lcm
ports:
- "9310:9310"
volumes:
- ./data:/data # vorher: mkdir -p data && sudo chown 1000 data
environment:
TZ: Europe/Berlin
LCM_TRIVY_URL: http://trivy:9330
LCM_TRIVY_TOKEN: ${LCM_TRIVY_TOKEN:?bitte in .env setzen}
depends_on:
trivy:
condition: service_healthy
restart: unless-stopped
read_only: true
tmpfs: [/tmp]
security_opt: [no-new-privileges:true]
cap_drop: [ALL]
trivy:
image: techeve/lcm-trivyd:latest
container_name: lcm-trivy
expose:
- "9330"
environment:
LCM_TRIVY_TOKEN: ${LCM_TRIVY_TOKEN:?bitte in .env setzen}
TZ: Europe/Berlin
volumes:
- trivy-cache:/cache
restart: unless-stopped
read_only: true
tmpfs: [/tmp]
security_opt: [no-new-privileges:true]
cap_drop: [ALL]
volumes:
trivy-cache:
mkdir -p data && sudo chown 1000 data
echo "LCM_TRIVY_TOKEN=$(openssl rand -hex 32)" > .env
docker compose up -d
Alle Details (Variablen, Mounts, Betrieb ohne Compose):
techeve/lcm auf Docker Hub und die
kommentierte Vorlage
docker/docker-compose.yml.
Neben der Community Edition gibt es LCM Enterprise: ein konservativ gepflegter Wartungszweig mit schnellen Sicherheitsupdates, bewusst längeren Zyklen für Funktionsänderungen - und Support. Anfragen über techeve.de.
Content type
Image
Digest
sha256:4ac718408…
Size
61.5 MB
Last updated
16 days ago
docker pull techeve/lcm-trivyd