Saltar al contenido

CVE-Ignore Converter · Security

Traduce archivos de exclusión de vulnerabilidades en un clic.

Convierte un archivo de exclusión de vulnerabilidades entre .trivyignore, .grype.yaml, .snyk y osv-scanner.toml: pega uno, elige un destino y obtén el archivo equivalente.

Se ejecuta en tu navegador Sin registro Gratis y abierto Actualizado el 27 jul 2026

Entorno de pruebas del CVE-Ignore Converter

input

Tip: press Esc to release focus.

output
read-only
Notes

Pick a source format, paste a suppression file, then convert to see the translated policy and any lossy-conversion notes here.

La brecha

Una decisión, cuatro formatos de archivo.

Decidir suprimir un CVE es trabajo real: investigas la accesibilidad, aceptas el riesgo y anotas por qué. Pero esa única decisión hay que recodificarla para cada escáner que ejecutes. Trivy quiere una línea en .trivyignore; Grype quiere un comparador estructurado en .grype.yaml; Snyk quiere una entrada indexada en .snyk; y osv-scanner quiere una tabla TOML en osv-scanner.toml.

Mantener cuatro archivos editados a mano para la misma política es la forma en que se cuela la desviación: un CVE ignorado en una herramienta pero activo en otra, una caducidad que venció en un solo lugar. Este conversor traduce entre los cuatro formatos para que puedas unificar tu política de supresión de CVE entre escáneres: aprueba una vez, genera en todas partes, de forma coherente.

¿No conoces un formato? Salta a los cuatro archivos o prueba el conversor en vivo de arriba.

El proceso

Cómo funciona.

Cuatro pasos deterministas se ejecutan de principio a fin en cada conversión, todo dentro de la pestaña de tu navegador, cada vez.

  1. Detecta el origen.

    El archivo de exclusión pegado se inspecciona y analiza según el formato que selecciones: Trivy, Grype, Snyk u osv-scanner.

  2. Construye un modelo neutro.

    Cada supresión se convierte en un registro independiente del formato: ID de vulnerabilidad, alcance opcional, motivo y caducidad.

  3. Emite el destino.

    Ese modelo se renderiza en la sintaxis exacta del formato de destino: lista de líneas, comparador YAML o tabla TOML.

  4. Marca lo que no se puede asignar.

    Cualquier campo sin cabida en el destino —caducidad, alcance de paquete, rutas— se muestra como una advertencia, nunca se descarta en silencio.

Formatos de archivo

Cuatro formatos, una política.

La misma supresión —«ignorar CVE-2023-12345, riesgo aceptado»— se ve distinta en cada escáner. Así es como los cuatro formatos la codifican.

Trivy.trivyignore

Una lista simple de IDs de vulnerabilidad, uno por línea, con # comentarios para el motivo humano. No lleva caducidad ni alcance de paquete legible por máquina, así que esos campos se descartan (con una advertencia) al convertir desde formatos más ricos.

.trivyignore
# .trivyignore — one ID per line; '#' starts a comment.
# Accepted risk: no fixed version upstream yet (review 2026-09).
CVE-2023-12345
CVE-2024-0001

Grype.grype.yaml

Una lista ignore YAML de comparadores estructurados. Cada regla puede acotar una supresión a un nombre y versión de package específicos, pero no lleva caducidad.

.grype.yaml
# .grype.yaml — ignore rules are structured matchers.
ignore:
  - vulnerability: CVE-2023-12345
    # Optional scoping by package narrows the suppression.
    package:
      name: libfoo
      version: 1.2.3
  - vulnerability: GHSA-xxxx-yyyy-zzzz

Snyk.snyk

Una política YAML indexada por ID de problema. Cada entrada acota por ruta ('*' para todas) y lleva un reason legible por personas y una marca de tiempo expires.

.snyk
# .snyk — a YAML policy file. Each ignore is keyed by issue ID.
version: v1.25.0
ignore:
  SNYK-JS-LODASH-1040724:
    - '*':
        reason: No reachable code path; tracked in JIRA-481.
        expires: 2026-09-01T00:00:00.000Z
  CVE-2023-12345:
    - '*':
        reason: Accepted risk — no upstream fix.

osv-scannerosv-scanner.toml

Un archivo TOML con un array de tablas [[IgnoredVulns]]. Cada una incluye un id, una caducidad ignoreUntil opcional y un reason.

osv-scanner.toml
# osv-scanner.toml — TOML array of ignored advisories.
[[IgnoredVulns]]
id = "CVE-2023-12345"
# 'ignoreUntil' is the expiry equivalent.
ignoreUntil = 2026-09-01
reason = "Accepted risk — no upstream fix."

[[IgnoredVulns]]
id = "GHSA-xxxx-yyyy-zzzz"
reason = "Not exploitable in our build."
Qué puede expresar cada formato de exclusión de escáner.
Scanner File Shape Expiry Scope Reason
Trivy .trivyignore Lista de líneas No (solo comentarios) No Comentarios
Grype .grype.yaml Comparadores YAML No Paquete No
Snyk .snyk Política YAML Fecha por regla Ruta
osv-scanner osv-scanner.toml Tablas TOML ignoreUntil No

Cuándo hay pérdidas

Una nota sobre la fidelidad: como los formatos llevan metadatos distintos, no todos los campos sobreviven a cada conversión. Las fechas de caducidad no tienen cabida en .grype.yaml; el alcance de paquete y de ruta no se puede expresar en .trivyignore ni en osv-scanner.toml; y los metadatos de motivo se degradan a un comentario cuando un destino no tiene un campo dedicado. Cuando un campo no se puede asignar, el conversor lo marca como una advertencia en lugar de descartarlo en silencio, de modo que siempre sabes exactamente qué no se trasladó y puedes decidir qué hacer al respecto.

FAQ

Tus preguntas, respondidas.

Toca una pregunta para desplegar la respuesta.

Es una herramienta gratuita, basada en el navegador, que traduce una política de supresión de vulnerabilidades entre los cuatro formatos de escáner habituales: Trivy (.trivyignore), Grype (.grype.yaml), Snyk (.snyk) y osv-scanner (osv-scanner.toml). Pega un archivo de exclusión, elige un formato de destino y obtén el archivo equivalente, de modo que una supresión que decidiste una vez no tenga que volver a escribirse para cada escáner.

No. El conversor se ejecuta 100 % del lado del cliente. Tu archivo de exclusión se analiza y se vuelve a generar dentro de la pestaña de tu navegador: no se sube nada a un servidor y no hay cuenta ni registro. Puedes pegar con seguridad políticas internas de CVE y los comentarios que las justifican.

Se admiten las cuatro direcciones: .trivyignore (Trivy), .grype.yaml (Grype), .snyk (política de Snyk) y osv-scanner.toml (osv-scanner). Cualquier formato de origen se puede traducir a cualquier formato de destino, así que también sirve como unificador cuando adoptas un nuevo escáner.

Pega el contenido de .trivyignore y selecciona .snyk como formato de destino. El conversor asigna cada ID de vulnerabilidad a un bloque de exclusión YAML de Snyk indexado por el ID del problema, usando un alcance de ruta comodín, y traslada cualquier comentario de línea al campo de motivo. La conversión se ejecuta enteramente en tu navegador, sin que se suba nada.

Sí. Los comparadores de exclusión estructurados de Grype —ID de vulnerabilidad, nombre de paquete opcional y alcance de versión— se reducen a una lista plana de IDs en formato .trivyignore. Como .trivyignore no tiene alcance de paquete ni de versión legible por máquina, esos campos no se pueden representar en el destino; el conversor los marca como advertencias en lugar de descartarlos en silencio.

Mantén un único archivo de exclusión de origen y usa el conversor para traducirlo a cada formato de escáner que ejecutes. Esto evita el problema de la política fragmentada, donde la misma decisión de riesgo aceptado tiene que reexpresarse por separado para Trivy, Grype, Snyk y osv-scanner, y previene la desviación en la que un CVE se suprime en una herramienta pero sigue activo en otra.

Es un archivo TOML que contiene un array de tablas [[IgnoredVulns]]. Cada tabla incluye un campo id (por ejemplo CVE-2023-12345, GHSA-xxxx-yyyy-zzzz, RUSTSEC-2023-0001), una fecha de caducidad ignoreUntil opcional en formato RFC3339 y una cadena reason opcional. El conversor lee y escribe este formato junto con Trivy, Grype y Snyk.

Los formatos no llevan los mismos metadatos. El .trivyignore de Trivy es una lista de IDs con comentarios opcionales; el .snyk de Snyk es una política YAML con alcance por ruta y fechas de caducidad; el .grype.yaml de Grype y el osv-scanner.toml quedan en un punto intermedio. Los campos sin equivalente en el destino —fechas de caducidad, alcance de paquete o de ruta, metadatos de motivo— se marcan como advertencias en lugar de descartarse en silencio, de modo que siempre sabes qué no se asignó.

Siempre que el formato de destino lo admita. Tanto Trivy como Snyk llevan motivos legibles por personas (Trivy como comentarios de línea y Snyk como un campo reason dedicado), por lo que las justificaciones sobreviven a esas conversiones. Cuando un formato de destino no tiene dónde almacenar el motivo, el conversor lo mantiene como comentario donde es posible y emite una advertencia donde no puede.

No. Esta es una herramienta independiente y comunitaria, y no está afiliada ni respaldada por Aqua Security (Trivy), Anchore (Grype), Snyk ni Google (osv-scanner). Los nombres de los proveedores y formatos se usan únicamente para describir lo que la herramienta lee y escribe.

More free, private DevOps tools.

El CVE-Ignore Converter es una herramienta más de OpsCanopy: una copa creciente de validadores, conversores y probadores basados en el navegador que nunca tocan un servidor.

29 herramientas gratuitas, todas pueden funcionar sin conexión — opscanopy.com funciona sin registro y sin subir nada.

Combina bien con AlertLint, nuestro probador de reglas de alerta de Loki basado en el navegador, o explora el directorio completo de herramientas.

No está afiliado ni respaldado por Aqua Security (Trivy), Anchore (Grype), Snyk ni Google (osv-scanner). Todos los nombres de producto son marcas comerciales de sus respectivos propietarios y se usan únicamente para describir lo que esta herramienta lee y escribe.