Aller au contenu

CVE-Ignore Converter · Security

CVE-Ignore Converter: Traduisez vos fichiers d’ignore de vulnérabilités en un clic.

Convertissez un fichier d’ignore de vulnérabilités entre.trivyignore,.grype.yaml,.snyk etosv-scanner.toml — collez-en un, choisissez une cible, obtenez le fichier équivalent.

S’exécute dans votre navigateur — rien de ce que vous collez ne quitte cette page. Comment nous le prouvons

Fonctionne dans votre navigateurSans inscriptionGratuit et ouvertMis à jour le 4 sept. 2026

Bac à sable du CVE-Ignore Converter

Example
input

Tip: press Esc to release focus.

output
read-only
Notes

Pick a source format, paste a suppression file, then convert to see the translated policy and any lossy-conversion notes here.

Le manque

Une décision, quatre formats de fichier.

Décider de supprimer une CVE est un vrai travail : vous étudiez l’accessibilité, vous acceptez le risque et vous notez pourquoi. Mais cette décision unique doit être réencodée pour chaque scanner que vous exécutez. Trivy veut une ligne dans.trivyignore ;Grype veut un matcher structuré dans.grype.yaml ;Snyk veut une entrée indexée dans.snyk ; etosv-scanner veut une table TOML dansosv-scanner.toml.

Maintenir quatre fichiers édités à la main pour la même politique, c’est ainsi que s’installe la dérive — une CVE ignorée dans un outil mais active dans un autre, une expiration arrivée à terme à un seul endroit. Ce convertisseur traduit entre les quatre formats afin que vous puissiez unifier votre politique de suppression de CVE sur l’ensemble des scanners : approuvez une fois, générez partout, de façon cohérente.

Vous découvrez un format ? Rendez-vous aux quatre fichiers ou essayez le convertisseur en direct ci-dessus.

Le pipeline

Comment ça marche.

Quatre étapes déterministes s’enchaînent de bout en bout à chaque conversion — entièrement dans l’onglet de votre navigateur, à chaque fois.

  1. Détecter la source.

    Le fichier d’ignore collé est inspecté puis analysé en fonction du format que vous sélectionnez — Trivy, Grype, Snyk ou osv-scanner.

  2. Construire un modèle neutre.

    Chaque suppression devient un enregistrement agnostique au format : identifiant de vulnérabilité, portée facultative, raison et expiration.

  3. Émettre la cible.

    Ce modèle est rendu dans la syntaxe exacte du format cible — liste de lignes, matcher YAML ou table TOML.

  4. Signaler ce qui ne se transpose pas.

    Tout champ sans équivalent dans la cible — expiration, portée de paquet, chemins — est mis en évidence comme avertissement, jamais abandonné silencieusement.

Trivy → Snyk

Convertir un .trivyignore en politique .snyk.

Collez le fichier Trivy, choisissez .snyk comme format cible. Voici, mot pour mot, ce que renvoie le convertisseur ci-dessus.

Collez ceci

.trivyignore
# Accepted risk — no upstream fix (review 2026-09).
CVE-2023-12345
GHSA-xxxx-yyyy-zzzz

Vous obtenez ceci

.snyk
version: v1.25.0
ignore:
  CVE-2023-12345:
    - "*":
        reason: Accepted risk — no upstream fix (review 2026-09).
  GHSA-xxxx-yyyy-zzzz:
    - "*": {}
  • ID → clé ignore

    Chaque ligne d’identifiant du .trivyignore devient une clé de la map ignore: de Snyk — identifiants CVE, GHSA et RUSTSEC compris.

  • # commentaire → reason

    Un commentaire placé juste au-dessus d’un identifiant, ou en fin de cette même ligne, est repris dans le champ reason de la règle : la justification suit la suppression.

  • aucun chemin → "*"

    Snyk indexe chaque règle par chemin, ce que .trivyignore ne connaît pas : chaque règle est donc écrite sur "*" (tous les chemins) et un avertissement indique que le convertisseur a appliqué cette valeur par défaut.

  • ID en double → fusionné

    Deux lignes source pour la même vulnérabilité sont fusionnées en une seule clé ignore au lieu de s’écraser l’une l’autre ; si leurs justifications divergent, vous recevez un avertissement plutôt qu’une perte silencieuse.

Dans les deux sens

De Snyk vers Trivy — et dans toutes les autres directions.

Le convertisseur n’est pas à sens unique. N’importe lequel des quatre formats peut être la source et n’importe quel autre la cible : la même page couvre donc.snyk.trivyignore,.trivyignore.grype.yaml et.trivyignoreosv-scanner.toml.

De retour vers Trivy, chaque reason Snyk est réémise sous forme de lignes de commentaire# au-dessus de son identifiant — toutes ses lignes, car une ligne non commentée dans.trivyignore est une suppression. Ce que Trivy ne peut pas contenir est signalé plutôt que modifié en silence : une dateexpires n’a nulle part où aller, vous savez donc exactement quel identifiant l’a perdue.

.snyk.trivyignore

.trivyignore
# .trivyignore — generated by OpsCanopy CVE-Ignore Converter

# No reachable code path; tracked in JIRA-481.
SNYK-JS-LODASH-1040724
# Accepted risk — no upstream fix.
CVE-2023-12345

Converti depuis la politique .snyk présentée plus bas, avec un avertissement : « Trivy cannot represent the expiry on SNYK-JS-LODASH-1040724 — dropped. »

Formats de fichier

Ce que stockent .trivyignore, .grype.yaml,.snyk et osv-scanner.toml.

La même suppression — « ignorer CVE-2023-12345, risque accepté » — se présente différemment dans chaque scanner. Voici comment les quatre formats l’encodent.

Trivy.trivyignore

Une simple liste d’identifiants de vulnérabilités, un par ligne, avec des commentaires # pour la raison humaine. Elle ne transporte ni expiration ni portée de paquet exploitable par une machine, de sorte que ces champs sont abandonnés (avec un avertissement) lors de la conversion depuis des formats plus riches.

.trivyignore
# .trivyignore — one ID per line; '#' starts a comment.
# Accepted risk: no fixed version upstream yet (review 2026-09).
CVE-2023-12345
CVE-2024-0001

Grype.grype.yaml

Une liste YAMLignore de matchers structurés. Chaque règle peut limiter une suppression à un nom et une version depackage spécifiques, mais elle ne transporte aucune expiration.

.grype.yaml
# .grype.yaml — ignore rules are structured matchers.
ignore:
  - vulnerability: CVE-2023-12345
    # Optional scoping by package narrows the suppression.
    package:
      name: libfoo
      version: 1.2.3
  - vulnerability: GHSA-xxxx-yyyy-zzzz

Snyk.snyk

Une politique YAML indexée par identifiant d’issue. Chaque entrée délimite par chemin ('*' pour tous) et transporte unereason lisible par un humain ainsi qu’un horodatage expires.

.snyk
# .snyk — a YAML policy file. Each ignore is keyed by issue ID.
version: v1.25.0
ignore:
  SNYK-JS-LODASH-1040724:
    - '*':
        reason: No reachable code path; tracked in JIRA-481.
        expires: 2026-09-01T00:00:00.000Z
  CVE-2023-12345:
    - '*':
        reason: Accepted risk — no upstream fix.

osv-scannerosv-scanner.toml

Un fichier TOML avec un tableau de tables[[IgnoredVulns]]. Chacune comporte un id, une expirationignoreUntil facultative et unereason.

osv-scanner.toml
# osv-scanner.toml — TOML array of ignored advisories.
[[IgnoredVulns]]
id = "CVE-2023-12345"
# 'ignoreUntil' is the expiry equivalent.
ignoreUntil = 2026-09-01
reason = "Accepted risk — no upstream fix."

[[IgnoredVulns]]
id = "GHSA-xxxx-yyyy-zzzz"
reason = "Not exploitable in our build."
Ce que chaque format d’ignore de scanner peut exprimer.
ScannerFichierFormeExpirationPortéeRaison
Trivy.trivyignoreListe de lignesNon (commentaires seulement)NonCommentaires
Grype.grype.yamlMatchers YAMLNonPaquetNon
Snyk.snykPolitique YAMLDate par règleCheminOui
osv-scannerosv-scanner.tomlTables TOMLignoreUntilNonOui

Quand c’est avec perte

Une note sur la fidélité : comme les formats transportent des métadonnées différentes, tous les champs ne survivent pas à toutes les conversions. Les dates d’expiration n’ont aucun équivalent dans .grype.yaml ; la portée de paquet et de chemin ne peut pas être exprimée dans.trivyignore niosv-scanner.toml ; et les métadonnées de raison sont rétrogradées en commentaire lorsqu’une cible n’a pas de champ dédié. Lorsqu’un champ ne peut pas être transposé, le convertisseurle signale par un avertissement plutôt que de l’abandonner silencieusement — afin que vous sachiez toujours exactement ce qui n’a pas été reporté et que vous puissiez décider quoi en faire.

FAQ

Vos questions, nos réponses.

Appuyez sur une question pour afficher la réponse.

C’est un outil gratuit, exécuté dans le navigateur, qui traduit une politique de suppression de vulnérabilités entre les quatre formats de scanner courants : Trivy (.trivyignore), Grype (.grype.yaml), Snyk (.snyk) et osv-scanner (osv-scanner.toml). Collez un fichier d’ignore, choisissez un format cible et obtenez le fichier équivalent — ainsi, une suppression décidée une seule fois n’a pas à être ressaisie pour chaque scanner.

Non. Le convertisseur s’exécute à 100 % côté client. Votre fichier d’ignore est analysé puis réémis à l’intérieur de l’onglet de votre navigateur — rien n’est envoyé à un serveur, et il n’y a ni compte ni inscription. Vous pouvez coller en toute sécurité des politiques de CVE internes et les commentaires qui les justifient.

Les quatre directions sont prises en charge : .trivyignore (Trivy), .grype.yaml (Grype), .snyk (politique Snyk) et osv-scanner.toml (osv-scanner). N’importe quel format source peut être traduit vers n’importe quel format cible, si bien qu’il fait aussi office d’unificateur lorsque vous adoptez un nouveau scanner.

Collez le contenu .trivyignore et sélectionnez .snyk comme format cible. Le convertisseur fait correspondre chaque identifiant de vulnérabilité à un bloc d’ignore YAML Snyk indexé par identifiant d’issue, en utilisant une portée de chemin avec joker, et reporte tout commentaire de ligne dans le champ reason. La conversion s’exécute entièrement dans votre navigateur, sans rien envoyer.

Oui. Les matchers d’ignore structurés de Grype — identifiant de vulnérabilité, nom de paquet facultatif et portée de version — sont réduits à une liste plate d’identifiants au format .trivyignore. Comme .trivyignore ne dispose d’aucune portée de paquet ou de version exploitable par une machine, ces champs ne peuvent pas être représentés dans la cible ; le convertisseur les signale par des avertissements plutôt que de les abandonner silencieusement.

Maintenez un seul fichier d’ignore source et utilisez le convertisseur pour le traduire dans chaque format de scanner que vous exécutez. Cela évite le problème de politique fragmentée, où la même décision de risque accepté doit être réexprimée séparément pour Trivy, Grype, Snyk et osv-scanner, et empêche la dérive où une CVE est supprimée dans un outil mais toujours active dans un autre.

C’est un fichier TOML contenant un tableau de tables [[IgnoredVulns]]. Chaque table comporte un champ id (par exemple CVE-2023-12345, GHSA-xxxx-yyyy-zzzz, RUSTSEC-2023-0001), une date d’expiration ignoreUntil facultative au format RFC3339, et une chaîne reason facultative. Le convertisseur lit et écrit ce format aux côtés de Trivy, Grype et Snyk.

Les formats ne transportent pas les mêmes métadonnées. Le .trivyignore de Trivy est une liste d’identifiants avec des commentaires facultatifs ; le .snyk de Snyk est une politique YAML avec une portée par chemin et des dates d’expiration ; le .grype.yaml de Grype et l’osv-scanner.toml se situent entre les deux. Les champs sans équivalent dans la cible — dates d’expiration, portée de paquet ou de chemin, métadonnées de raison — sont signalés par des avertissements plutôt qu’abandonnés silencieusement, afin que vous sachiez toujours ce qui n’a pas été transposé.

Partout où le format cible le prend en charge. Trivy et Snyk transportent tous deux des raisons lisibles par un humain (Trivy sous forme de commentaires de ligne, Snyk via un champ reason dédié), de sorte que les justifications survivent à ces conversions. Lorsqu’un format cible n’a nulle part où stocker la raison, le convertisseur la conserve sous forme de commentaire lorsque c’est possible et émet un avertissement lorsqu’il ne le peut pas.

Non. Il s’agit d’un outil communautaire indépendant, qui n’est ni affilié ni approuvé par Aqua Security (Trivy), Anchore (Grype), Snyk ou Google (osv-scanner). Les noms des éditeurs et des formats ne sont utilisés que pour décrire ce que l’outil lit et écrit.

More free, private DevOps tools.

Le CVE-Ignore Converter est l’un des outils deOpsCanopy — une canopée grandissante de validateurs, de convertisseurs et de testeurs exécutés dans le navigateur, qui ne touchent jamais à un serveur.

39 outils gratuits, tous utilisables hors ligne — opscanopy.com fonctionne sans inscription et sans rien téléverser.

Se marie bien avec AlertLint, notre testeur de règles d’alerte Loki exécuté dans le navigateur, ou parcourez lerépertoire complet des outils.

Non affilié à Aqua Security(Trivy), Anchore(Grype), Snyk ouGoogle (osv-scanner), ni approuvé par eux. Tous les noms de produits sont des marques de leurs propriétaires respectifs et ne sont utilisés que pour décrire ce que cet outil lit et écrit.