CVE-Ignore Converter · Security
Übersetzen Sie Schwachstellen-Ignore-Dateien mit einem Klick.
Konvertieren Sie eine Schwachstellen-Ignore-Datei zwischen .trivyignore, .grype.yaml, .snyk und osv-scanner.toml — fügen Sie eine ein, wählen Sie ein Ziel, erhalten Sie die entsprechende Datei.
CVE-Ignore Converter Playground
Tip: press Esc to release focus.
Die Lücke
Eine Entscheidung, vier Dateiformate.
Die Entscheidung, eine CVE zu unterdrücken, ist echte Arbeit: Sie untersuchen die Erreichbarkeit, akzeptieren das Risiko und halten fest, warum. Doch diese eine Entscheidung muss für jeden Scanner, den Sie ausführen, neu kodiert werden. Trivy möchte eine Zeile in .trivyignore; Grype möchte einen strukturierten Matcher in .grype.yaml; Snyk möchte einen geschlüsselten Eintrag in .snyk; und osv-scanner möchte eine TOML-Tabelle in osv-scanner.toml.
Vier handbearbeitete Dateien für dieselbe Richtlinie zu pflegen, ist der Weg, auf dem sich Drift einschleicht — eine CVE, die in einem Tool ignoriert, in einem anderen aber aktiv ist, ein Ablauf, der nur an einer Stelle abgelaufen ist. Dieser Konverter übersetzt zwischen allen vier Formaten, sodass Sie Ihre CVE-Unterdrückungsrichtlinie über Scanner hinweg vereinheitlichen können: einmal genehmigen, überall generieren, konsistent.
Neu bei einem Format? Springen Sie zu den vier Dateien oder probieren Sie den Live-Konverter oben aus.
Die Pipeline
So funktioniert es.
Vier deterministische Schritte laufen bei jeder Konvertierung Ende zu Ende durch — jedes Mal vollständig in Ihrem Browser-Tab.
-
Quelle erkennen.
Die eingefügte Ignore-Datei wird erkannt und gegen das von Ihnen gewählte Format geparst — Trivy, Grype, Snyk oder osv-scanner.
-
Ein neutrales Modell aufbauen.
Jede Unterdrückung wird zu einem formatunabhängigen Datensatz: Schwachstellen-ID, optionaler Scope, Begründung und Ablauf.
-
Das Ziel ausgeben.
Dieses Modell wird in die exakte Syntax des Zielformats gerendert — Zeilenliste, YAML-Matcher oder TOML-Tabelle.
-
Kennzeichnen, was sich nicht abbilden lässt.
Jedes Feld ohne Platz im Ziel — Ablauf, Paket-Scope, Pfade — wird als Warnung sichtbar gemacht, niemals stillschweigend verworfen.
Dateiformate
Vier Formate, eine Richtlinie.
Dieselbe Unterdrückung — „CVE-2023-12345 ignorieren, akzeptiertes Risiko“ — sieht in jedem Scanner anders aus. So kodieren die vier Formate sie.
Trivy — .trivyignore
Eine einfache Liste von Schwachstellen-IDs, eine pro Zeile, mit #-Kommentaren für die menschliche Begründung. Es trägt keinen maschinenlesbaren Ablauf und keinen Paket-Scope, sodass diese Felder (mit einer Warnung) verworfen werden, wenn aus reichhaltigeren Formaten konvertiert wird.
# .trivyignore — one ID per line; '#' starts a comment.
# Accepted risk: no fixed version upstream yet (review 2026-09).
CVE-2023-12345
CVE-2024-0001 Grype — .grype.yaml
Eine YAML-ignore-Liste strukturierter Matcher. Jede Regel kann eine Unterdrückung auf einen bestimmten package-Namen und eine bestimmte Version eingrenzen, trägt aber keinen Ablauf.
# .grype.yaml — ignore rules are structured matchers.
ignore:
- vulnerability: CVE-2023-12345
# Optional scoping by package narrows the suppression.
package:
name: libfoo
version: 1.2.3
- vulnerability: GHSA-xxxx-yyyy-zzzz Snyk — .snyk
Eine nach Issue-ID geschlüsselte YAML-Richtlinie. Jeder Eintrag grenzt nach Pfad ein ('*' für alle) und trägt eine menschenlesbare reason sowie einen expires-Zeitstempel.
# .snyk — a YAML policy file. Each ignore is keyed by issue ID.
version: v1.25.0
ignore:
SNYK-JS-LODASH-1040724:
- '*':
reason: No reachable code path; tracked in JIRA-481.
expires: 2026-09-01T00:00:00.000Z
CVE-2023-12345:
- '*':
reason: Accepted risk — no upstream fix. osv-scanner — osv-scanner.toml
Eine TOML-Datei mit einem Array von [[IgnoredVulns]]-Tabellen. Jede enthält eine id, einen optionalen ignoreUntil-Ablauf und eine reason.
# osv-scanner.toml — TOML array of ignored advisories.
[[IgnoredVulns]]
id = "CVE-2023-12345"
# 'ignoreUntil' is the expiry equivalent.
ignoreUntil = 2026-09-01
reason = "Accepted risk — no upstream fix."
[[IgnoredVulns]]
id = "GHSA-xxxx-yyyy-zzzz"
reason = "Not exploitable in our build." | Scanner | Datei | Form | Ablauf | Scope | Begründung |
|---|---|---|---|---|---|
| Trivy | .trivyignore | Zeilenliste | Nein (nur Kommentare) | Nein | Kommentare |
| Grype | .grype.yaml | YAML-Matcher | Nein | Paket | Nein |
| Snyk | .snyk | YAML-Richtlinie | Datum pro Regel | Pfad | Ja |
| osv-scanner | osv-scanner.toml | TOML-Tabellen | ignoreUntil | Nein | Ja |
Wenn es verlustbehaftet ist
Eine Anmerkung zur Genauigkeit: Da die Formate unterschiedliche Metadaten tragen, übersteht nicht jedes Feld jede Konvertierung. Ablaufdaten haben keinen Platz in .grype.yaml; Paket- und Pfad-Scope lassen sich in .trivyignore oder osv-scanner.toml nicht ausdrücken; und reason-Metadaten werden zu einem Kommentar herabgestuft, wo ein Ziel kein dediziertes Feld hat. Wenn sich ein Feld nicht abbilden lässt, kennzeichnet der Konverter es als Warnung, statt es stillschweigend zu verwerfen — sodass Sie stets genau wissen, was nicht übernommen wurde, und entscheiden können, wie Sie damit umgehen.
FAQ
Fragen, beantwortet.
Tippen Sie auf eine Frage, um die Antwort aufzuklappen.
Was ist der CVE-Ignore Converter?
Es ist ein kostenloses, browserbasiertes Tool, das eine Richtlinie zur Unterdrückung von Schwachstellen zwischen den vier gängigen Scanner-Formaten übersetzt: Trivy (.trivyignore), Grype (.grype.yaml), Snyk (.snyk) und osv-scanner (osv-scanner.toml). Fügen Sie eine Ignore-Datei ein, wählen Sie ein Zielformat und erhalten Sie die entsprechende Datei — damit eine einmal getroffene Unterdrückungsentscheidung nicht für jeden Scanner neu getippt werden muss.
Verlassen meine Daten jemals meinen Browser?
Nein. Der Konverter läuft zu 100 % clientseitig. Ihre Ignore-Datei wird in Ihrem Browser-Tab geparst und neu ausgegeben — nichts wird auf einen Server hochgeladen, und es gibt kein Konto und keine Anmeldung. Sie können interne CVE-Richtlinien und die Kommentare, die sie begründen, bedenkenlos einfügen.
Zwischen welchen Formaten kann es konvertieren?
Alle vier Richtungen werden unterstützt: .trivyignore (Trivy), .grype.yaml (Grype), .snyk (Snyk-Richtlinie) und osv-scanner.toml (osv-scanner). Jedes Quellformat kann in jedes Zielformat übersetzt werden, sodass es zugleich als Vereinheitlicher dient, wenn Sie einen neuen Scanner einführen.
Wie konvertiere ich eine .trivyignore-Datei in eine .snyk-Richtliniendatei?
Fügen Sie den .trivyignore-Inhalt ein und wählen Sie .snyk als Zielformat. Der Konverter bildet jede Schwachstellen-ID in einen Snyk-YAML-Ignore-Block ab, der nach Issue-ID geschlüsselt ist, verwendet einen Platzhalter-Pfad-Scope und überträgt etwaige Zeilenkommentare in das reason-Feld. Die Konvertierung läuft vollständig in Ihrem Browser, ohne dass etwas hochgeladen wird.
Kann ich eine .grype.yaml-Ignore-Datei in .trivyignore konvertieren?
Ja. Strukturierte Grype-Ignore-Matcher — Schwachstellen-ID, optionaler Paketname und Versions-Scope — werden auf eine flache Liste von IDs im .trivyignore-Format reduziert. Da .trivyignore kein maschinenlesbares Paket- oder Versions-Scoping kennt, können diese Felder im Ziel nicht abgebildet werden; der Konverter kennzeichnet sie als Warnungen, statt sie stillschweigend zu verwerfen.
Wie vereinheitliche ich eine Richtlinie zur Unterdrückung von Schwachstellen über mehrere Scanner hinweg?
Pflegen Sie eine einzige Quell-Ignore-Datei und verwenden Sie den Konverter, um sie in jedes Scanner-Format zu übersetzen, das Sie ausführen. Das vermeidet das Problem fragmentierter Richtlinien, bei dem dieselbe Entscheidung über ein akzeptiertes Risiko separat für Trivy, Grype, Snyk und osv-scanner ausgedrückt werden muss, und verhindert eine Drift, bei der eine CVE in einem Tool unterdrückt ist, in einem anderen aber weiterhin aktiv.
Wie sieht das Format einer osv-scanner.toml-Ignore-Datei aus?
Es ist eine TOML-Datei, die ein Array von [[IgnoredVulns]]-Tabellen enthält. Jede Tabelle enthält ein id-Feld (zum Beispiel CVE-2023-12345, GHSA-xxxx-yyyy-zzzz, RUSTSEC-2023-0001), ein optionales ignoreUntil-Ablaufdatum im RFC3339-Format und einen optionalen reason-String. Der Konverter liest und schreibt dieses Format neben Trivy, Grype und Snyk.
Warum kann nicht jedes Feld sauber hin- und zurückkonvertiert werden?
Die Formate tragen nicht dieselben Metadaten. Trivy .trivyignore ist eine Liste von IDs mit optionalen Kommentaren; Snyk .snyk ist eine YAML-Richtlinie mit Scoping pro Pfad und Ablaufdaten; Grype .grype.yaml und osv-scanner.toml liegen dazwischen. Felder ohne Entsprechung im Ziel — Ablaufdaten, Paket- oder Pfad-Scope, reason-Metadaten — werden als Warnungen gekennzeichnet, statt stillschweigend verworfen zu werden, sodass Sie stets wissen, was nicht abgebildet wurde.
Bleibt der Kommentar / die Begründung für jede Unterdrückung erhalten?
Überall dort, wo das Zielformat dies unterstützt. Sowohl Trivy als auch Snyk tragen menschenlesbare Begründungen (Trivy als Zeilenkommentare, Snyk als dediziertes reason-Feld), sodass Begründungen diese Konvertierungen überstehen. Wenn ein Zielformat keinen Platz hat, um die Begründung zu speichern, behält der Konverter sie nach Möglichkeit als Kommentar bei und gibt dort, wo das nicht möglich ist, eine Warnung aus.
Steht dies in Verbindung mit Aqua Security, Anchore, Snyk oder Google?
Nein. Dies ist ein unabhängiges Community-Tool und steht in keiner Verbindung zu Aqua Security (Trivy), Anchore (Grype), Snyk oder Google (osv-scanner) und wird von diesen nicht unterstützt. Die Anbieter- und Formatnamen werden ausschließlich verwendet, um zu beschreiben, was das Tool liest und schreibt.
More free, private DevOps tools.
Der CVE-Ignore Converter ist eines von mehreren Tools in OpsCanopy — einem wachsenden Schirm browserbasierter Validatoren, Konverter und Tester, die niemals einen Server berühren.
Mehr aus Sicherheit
29 kostenlose Tools, jedes einzelne offlinefähig — opscanopy.com funktioniert ohne Registrierung, und nichts wird hochgeladen.
Passt gut zu AlertLint, unserem browserbasierten Loki-Alert-Rule-Tester, oder durchstöbern Sie das vollständige Tools-Verzeichnis.
Nicht verbunden mit oder unterstützt von Aqua Security (Trivy), Anchore (Grype), Snyk oder Google (osv-scanner). Alle Produktnamen sind Marken ihrer jeweiligen Eigentümer und werden ausschließlich verwendet, um zu beschreiben, was dieses Tool liest und schreibt.