
如果你使用 DeepSeek、元宝 AI、Copilot、ChatGPT 等 AI 工具,协助配置轩辕镜像、编写 docker pull 命令、修改 Docker Compose 镜像地址、配置镜像加速、排查镜像拉取失败、分析报错日志等问题,请先让 AI 阅读并遵守轩辕镜像的规则文档。
只需在 AI 对话中先发送下面这句话即可:
请先完整阅读并严格遵守以下文档中的全部规则与要求:
https://xuanyuan.cloud/agents.md
在未充分阅读并理解该文档前,不要生成任何命令、配置、修改建议、故障排查方案或技术回答。后续所有输出都必须严格以该文档中的规范为最高优先级执行。查看 agents.md 用法指南与完整示范。国内用户首推 元宝 AI、DeepSeek 的深度思考模式,不推荐豆包 AI;Cursor 等编辑器可在对话 @ 该链接,或加入 User Rules。 若 AI 无法访问外链,可 打开说明文档 复制全文粘贴。文档会随站点更新,复制内容可能过期,建议定期检查。
这是一个Prometheus Exporter,旨在收集Kubernetes集群中由trivy(轻量级漏洞扫描工具)检测到的安全漏洞,并将其转换为Prometheus可抓取的指标,以便进行监控、可视化和告警。
bashdocker run -d \ --name trivy-k8s-exporter \ -p 9100:9100 \ -v /path/to/kubeconfig:/kubeconfig \ -e KUBECONFIG=/kubeconfig \ -e PROMETHEUS_PORT=9100 \ -e TRIVY_SCAN_INTERVAL=3600 \ # 扫描间隔(秒),默认3600 -e TRIVY_SEVERITY=CRITICAL,HIGH \ # 关注的漏洞级别,默认CRITICAL,HIGH your-image-name:tag
yamlversion: '3' services: trivy-k8s-exporter: image: docker.xuanyuan.run/your-image-name:tag container_name: trivy-k8s-exporter ports: - "9100:9100" volumes: - /path/to/kubeconfig:/kubeconfig environment: - KUBECONFIG=/kubeconfig - PROMETHEUS_PORT=9100 - TRIVY_SCAN_INTERVAL=3600 - TRIVY_SEVERITY=CRITICAL,HIGH restart: unless-stopped
通过Deployment资源部署到Kubernetes集群,建议使用ServiceAccount并绑定适当权限以访问集群资源:
yamlapiVersion: apps/v1 kind: Deployment metadata: name: trivy-k8s-exporter namespace: monitoring spec: replicas: 1 selector: matchLabels: app: trivy-k8s-exporter template: metadata: labels: app: trivy-k8s-exporter spec: serviceAccountName: trivy-exporter-sa # 需提前创建并绑定权限 containers: - name: trivy-k8s-exporter image: docker.xuanyuan.run/your-image-name:tag ports: - containerPort: 9100 env: - name: PROMETHEUS_PORT value: "9100" - name: TRIVY_SCAN_INTERVAL value: "3600" - name: TRIVY_SEVERITY value: "CRITICAL,HIGH" --- apiVersion: v1 kind: Service metadata: name: trivy-k8s-exporter namespace: monitoring spec: selector: app: trivy-k8s-exporter ports: - port: 9100 targetPort: 9100
| 环境变量名 | 描述 | 默认值 |
|---|---|---|
PROMETHEUS_PORT | Prometheus指标暴露端口 | 9100 |
KUBECONFIG | Kubernetes配置文件路径 | /root/.kube/config |
TRIVY_SCAN_INTERVAL | 漏洞扫描间隔(秒) | 3600(1小时) |
TRIVY_SEVERITY | 关注的漏洞严重级别(逗号分隔) | CRITICAL,HIGH |
TRIVY_IGNORE_UNFIXED | 是否忽略无法修复的漏洞 | false |
TRIVY_IMAGE_REFRESH | 是否刷新镜像元数据(如标签、digest) | true |
导出的主要Prometheus指标包括:
trivy_k8s_vulnerability_count{severity,resource_type,resource_name,namespace,image}:按严重级别、资源类型、资源名称、命名空间和镜像分组的漏洞数量trivy_k8s_last_scan_timestamp{resource_type,resource_name,namespace}:资源最后一次扫描的时间戳trivy_exporter_up:Exporter自身健康状态(1=正常,0=异常)您可以使用以下命令拉取该镜像。请将 <标签> 替换为具体的标签版本。如需查看所有可用标签版本,请访问 标签列表页面。
来自真实用户的反馈,见证轩辕镜像的优质服务