ActionRank

Aqua Security Trivy

Actively maintained

aquasecurity/trivy-action · Apache-2.0

Runs Trivy as GitHub action to scan your Docker container image for vulnerabilities

1.4k starsLast commit 1 months agoLatest v0.36.0
C
69
/ 100
Security 50Maintenance 91Popularity 66Reliability 70

Security signals

OpenSSF Scorecard6.7 / 10
SECURITY.md presentNo
Immutable releasesEnabled
Known vulnerabilities2 advisory(ies)
  • CVE-2026-33634critical

    Trivy ecosystem supply chain was briefly compromised

    Published Mar 24, 2026
  • CVE-2026-26189moderate

    Trivy Action has a script injection via sourced env file in composite action

    Published Feb 18, 2026

How to use it safely

Recommended: pin to commit SHA
uses: aquasecurity/trivy-action@ed142fd0673e97e23eac54620cfb913e5ce36c25 # v0.36.0

Mutable tags like v0.36.0 can be rewritten to point at malicious commits. Pinning to the full commit SHA is the only reference GitHub guarantees immutable.

Full workflow example
steps:
  - uses: aquasecurity/trivy-action@ed142fd0673e97e23eac54620cfb913e5ce36c25 # v0.36.0

Score breakdown

Security (35%)50
Popularity (20%)66
Maintenance (30%)91
Reliability (15%)70