Aller au contenu

CVE-Ignore Converter · Security

Traduisez vos fichiers d’ignore de vulnérabilités en un clic.

Convertissez un fichier d’ignore de vulnérabilités entre .trivyignore, .grype.yaml, .snyk et osv-scanner.toml — collez-en un, choisissez une cible, obtenez le fichier équivalent.

Fonctionne dans votre navigateur Sans inscription Gratuit et ouvert Mis à jour le 27 juil. 2026

Bac à sable du CVE-Ignore Converter

input

Tip: press Esc to release focus.

output
read-only
Notes

Pick a source format, paste a suppression file, then convert to see the translated policy and any lossy-conversion notes here.

Le manque

Une décision, quatre formats de fichier.

Décider de supprimer une CVE est un vrai travail : vous étudiez l’accessibilité, vous acceptez le risque et vous notez pourquoi. Mais cette décision unique doit être réencodée pour chaque scanner que vous exécutez. Trivy veut une ligne dans .trivyignore ; Grype veut un matcher structuré dans .grype.yaml ; Snyk veut une entrée indexée dans .snyk ; et osv-scanner veut une table TOML dans osv-scanner.toml.

Maintenir quatre fichiers édités à la main pour la même politique, c’est ainsi que s’installe la dérive — une CVE ignorée dans un outil mais active dans un autre, une expiration arrivée à terme à un seul endroit. Ce convertisseur traduit entre les quatre formats afin que vous puissiez unifier votre politique de suppression de CVE sur l’ensemble des scanners : approuvez une fois, générez partout, de façon cohérente.

Vous découvrez un format ? Rendez-vous aux quatre fichiers ou essayez le convertisseur en direct ci-dessus.

Le pipeline

Comment ça marche.

Quatre étapes déterministes s’enchaînent de bout en bout à chaque conversion — entièrement dans l’onglet de votre navigateur, à chaque fois.

  1. Détecter la source.

    Le fichier d’ignore collé est inspecté puis analysé en fonction du format que vous sélectionnez — Trivy, Grype, Snyk ou osv-scanner.

  2. Construire un modèle neutre.

    Chaque suppression devient un enregistrement agnostique au format : identifiant de vulnérabilité, portée facultative, raison et expiration.

  3. Émettre la cible.

    Ce modèle est rendu dans la syntaxe exacte du format cible — liste de lignes, matcher YAML ou table TOML.

  4. Signaler ce qui ne se transpose pas.

    Tout champ sans équivalent dans la cible — expiration, portée de paquet, chemins — est mis en évidence comme avertissement, jamais abandonné silencieusement.

Formats de fichier

Quatre formats, une politique.

La même suppression — « ignorer CVE-2023-12345, risque accepté » — se présente différemment dans chaque scanner. Voici comment les quatre formats l’encodent.

Trivy.trivyignore

Une simple liste d’identifiants de vulnérabilités, un par ligne, avec des commentaires # pour la raison humaine. Elle ne transporte ni expiration ni portée de paquet exploitable par une machine, de sorte que ces champs sont abandonnés (avec un avertissement) lors de la conversion depuis des formats plus riches.

.trivyignore
# .trivyignore — one ID per line; '#' starts a comment.
# Accepted risk: no fixed version upstream yet (review 2026-09).
CVE-2023-12345
CVE-2024-0001

Grype.grype.yaml

Une liste YAML ignore de matchers structurés. Chaque règle peut limiter une suppression à un nom et une version de package spécifiques, mais elle ne transporte aucune expiration.

.grype.yaml
# .grype.yaml — ignore rules are structured matchers.
ignore:
  - vulnerability: CVE-2023-12345
    # Optional scoping by package narrows the suppression.
    package:
      name: libfoo
      version: 1.2.3
  - vulnerability: GHSA-xxxx-yyyy-zzzz

Snyk.snyk

Une politique YAML indexée par identifiant d’issue. Chaque entrée délimite par chemin ('*' pour tous) et transporte une reason lisible par un humain ainsi qu’un horodatage expires.

.snyk
# .snyk — a YAML policy file. Each ignore is keyed by issue ID.
version: v1.25.0
ignore:
  SNYK-JS-LODASH-1040724:
    - '*':
        reason: No reachable code path; tracked in JIRA-481.
        expires: 2026-09-01T00:00:00.000Z
  CVE-2023-12345:
    - '*':
        reason: Accepted risk — no upstream fix.

osv-scannerosv-scanner.toml

Un fichier TOML avec un tableau de tables [[IgnoredVulns]]. Chacune comporte un id, une expiration ignoreUntil facultative et une reason.

osv-scanner.toml
# osv-scanner.toml — TOML array of ignored advisories.
[[IgnoredVulns]]
id = "CVE-2023-12345"
# 'ignoreUntil' is the expiry equivalent.
ignoreUntil = 2026-09-01
reason = "Accepted risk — no upstream fix."

[[IgnoredVulns]]
id = "GHSA-xxxx-yyyy-zzzz"
reason = "Not exploitable in our build."
Ce que chaque format d’ignore de scanner peut exprimer.
Scanner Fichier Forme Expiration Portée Raison
Trivy .trivyignore Liste de lignes Non (commentaires seulement) Non Commentaires
Grype .grype.yaml Matchers YAML Non Paquet Non
Snyk .snyk Politique YAML Date par règle Chemin Oui
osv-scanner osv-scanner.toml Tables TOML ignoreUntil Non Oui

Quand c’est avec perte

Une note sur la fidélité : comme les formats transportent des métadonnées différentes, tous les champs ne survivent pas à toutes les conversions. Les dates d’expiration n’ont aucun équivalent dans .grype.yaml ; la portée de paquet et de chemin ne peut pas être exprimée dans .trivyignore ni osv-scanner.toml ; et les métadonnées de raison sont rétrogradées en commentaire lorsqu’une cible n’a pas de champ dédié. Lorsqu’un champ ne peut pas être transposé, le convertisseur le signale par un avertissement plutôt que de l’abandonner silencieusement — afin que vous sachiez toujours exactement ce qui n’a pas été reporté et que vous puissiez décider quoi en faire.

FAQ

Vos questions, nos réponses.

Appuyez sur une question pour afficher la réponse.

C’est un outil gratuit, exécuté dans le navigateur, qui traduit une politique de suppression de vulnérabilités entre les quatre formats de scanner courants : Trivy (.trivyignore), Grype (.grype.yaml), Snyk (.snyk) et osv-scanner (osv-scanner.toml). Collez un fichier d’ignore, choisissez un format cible et obtenez le fichier équivalent — ainsi, une suppression décidée une seule fois n’a pas à être ressaisie pour chaque scanner.

Non. Le convertisseur s’exécute à 100 % côté client. Votre fichier d’ignore est analysé puis réémis à l’intérieur de l’onglet de votre navigateur — rien n’est envoyé à un serveur, et il n’y a ni compte ni inscription. Vous pouvez coller en toute sécurité des politiques de CVE internes et les commentaires qui les justifient.

Les quatre directions sont prises en charge : .trivyignore (Trivy), .grype.yaml (Grype), .snyk (politique Snyk) et osv-scanner.toml (osv-scanner). N’importe quel format source peut être traduit vers n’importe quel format cible, si bien qu’il fait aussi office d’unificateur lorsque vous adoptez un nouveau scanner.

Collez le contenu .trivyignore et sélectionnez .snyk comme format cible. Le convertisseur fait correspondre chaque identifiant de vulnérabilité à un bloc d’ignore YAML Snyk indexé par identifiant d’issue, en utilisant une portée de chemin avec joker, et reporte tout commentaire de ligne dans le champ reason. La conversion s’exécute entièrement dans votre navigateur, sans rien envoyer.

Oui. Les matchers d’ignore structurés de Grype — identifiant de vulnérabilité, nom de paquet facultatif et portée de version — sont réduits à une liste plate d’identifiants au format .trivyignore. Comme .trivyignore ne dispose d’aucune portée de paquet ou de version exploitable par une machine, ces champs ne peuvent pas être représentés dans la cible ; le convertisseur les signale par des avertissements plutôt que de les abandonner silencieusement.

Maintenez un seul fichier d’ignore source et utilisez le convertisseur pour le traduire dans chaque format de scanner que vous exécutez. Cela évite le problème de politique fragmentée, où la même décision de risque accepté doit être réexprimée séparément pour Trivy, Grype, Snyk et osv-scanner, et empêche la dérive où une CVE est supprimée dans un outil mais toujours active dans un autre.

C’est un fichier TOML contenant un tableau de tables [[IgnoredVulns]]. Chaque table comporte un champ id (par exemple CVE-2023-12345, GHSA-xxxx-yyyy-zzzz, RUSTSEC-2023-0001), une date d’expiration ignoreUntil facultative au format RFC3339, et une chaîne reason facultative. Le convertisseur lit et écrit ce format aux côtés de Trivy, Grype et Snyk.

Les formats ne transportent pas les mêmes métadonnées. Le .trivyignore de Trivy est une liste d’identifiants avec des commentaires facultatifs ; le .snyk de Snyk est une politique YAML avec une portée par chemin et des dates d’expiration ; le .grype.yaml de Grype et l’osv-scanner.toml se situent entre les deux. Les champs sans équivalent dans la cible — dates d’expiration, portée de paquet ou de chemin, métadonnées de raison — sont signalés par des avertissements plutôt qu’abandonnés silencieusement, afin que vous sachiez toujours ce qui n’a pas été transposé.

Partout où le format cible le prend en charge. Trivy et Snyk transportent tous deux des raisons lisibles par un humain (Trivy sous forme de commentaires de ligne, Snyk via un champ reason dédié), de sorte que les justifications survivent à ces conversions. Lorsqu’un format cible n’a nulle part où stocker la raison, le convertisseur la conserve sous forme de commentaire lorsque c’est possible et émet un avertissement lorsqu’il ne le peut pas.

Non. Il s’agit d’un outil communautaire indépendant, qui n’est ni affilié ni approuvé par Aqua Security (Trivy), Anchore (Grype), Snyk ou Google (osv-scanner). Les noms des éditeurs et des formats ne sont utilisés que pour décrire ce que l’outil lit et écrit.

More free, private DevOps tools.

Le CVE-Ignore Converter est l’un des outils de OpsCanopy — une canopée grandissante de validateurs, de convertisseurs et de testeurs exécutés dans le navigateur, qui ne touchent jamais à un serveur.

29 outils gratuits, tous utilisables hors ligne — opscanopy.com fonctionne sans inscription et sans rien téléverser.

Se marie bien avec AlertLint, notre testeur de règles d’alerte Loki exécuté dans le navigateur, ou parcourez le répertoire complet des outils.

Non affilié à Aqua Security (Trivy), Anchore (Grype), Snyk ou Google (osv-scanner), ni approuvé par eux. Tous les noms de produits sont des marques de leurs propriétaires respectifs et ne sont utilisés que pour décrire ce que cet outil lit et écrit.