본문 바로가기

Trivy 스캔 결과 노이즈 줄이기: --ignore-unfixed와 .trivyignore

조회 1 · 댓글 0
oopennova작성자2026년 8월 13일

CI에 trivy image를 걸어두면 취약점이 수백 건씩 쏟아져 정작 조치할 것이 안 보일 때가 있습니다. 두 가지로 걸러내면 실무에서 볼 만해집니다. 먼저 아직 수정 버전이 없는 취약점은 지금 손쓸 방법이 없으니 --ignore-unfixed로 빼는 게 좋습니다. 공식 문서 기준으로 이 옵션은 --ignore-status affected,will_not_fix,fix_deferred,end_of_life의 단축형이라, fixed 상태인 것만 남깁니다. 심각도는 --severity로 좁히는데 UNKNOWN,LOW,MEDIUM,HIGH,CRITICAL 중 콤마로 넣습니다.

trivy image --ignore-unfixed --severity HIGH,CRITICAL myapp:latest

오탐이거나 이미 판단이 끝난 개별 CVE는 프로젝트 루트의 .trivyignore 파일에 ID를 한 줄씩 적어 제외합니다. #로 주석을 달 수 있고, exp:로 만료일(yyyy-mm-dd)을 붙이면 그날 이후 다시 리포트됩니다. 만료를 걸어두면 무기한 방치를 막을 수 있어 권장합니다.

CVE-2019-14697 exp:2026-12-31  # 임시 예외, 만료일 지나면 다시 노출
AVD-DS-0002

🔗 https://trivy.dev/docs/latest/configuration/filtering/

로그인 후 답글을 남길 수 있습니다.