干货|一款镜像风险检测工具使用全记录

    最近在调研国内外开源的容器安全相关工具,发现了很多优秀的项目,国外的项目有 trivy、anchor 等,在漏洞检测这块做的很出色了;而国内的项目不多,关注非漏洞检测的工具更少,所以对长亭开源的问脉容器安全工具集比较感兴趣,遂记录初次使用的过程。

首先,了解一下官方描述的具体功能:

  1. 支持镜像中五种威胁的检测:恶意样本、后门、弱口令、敏感文件、异常历史命令

  2. 支持镜像资产清点

  3. 支持扫描本地镜像、仓库镜像,支持集成dockhub/harbor等主流仓库

  4. 支持在 github action / jenkins / gitlab 中进行集成

  5. 支持以平行容器的方式运行,也可下载源码本地编译使用

  6. 实现了一套插件系统,使用宿主程序可以一次调用多个插件进行扫描,可以自己针对具体业务编写插件

好像给官方提 Issue 或 PR 还能有礼品,打算依次体验一下如何使用

 用宿主程序进行本地镜像中五种威胁检测

./parallel-container-run.sh scan-host -h  ,查看扫描本地镜像命令参数

2b10d65451689157dd2f3da8889a38f4.png

./parallel-container-run.sh scan-host  ,使用所有已识别插件扫描本地所有镜像

25af102a76c373c90f5a0c97670bd36b.png

发现其中一个高危的敏感信息,输出检测详情

df0c9f62df94b8baa92151db82f46f23.png

查看当前插件列表 ./parallel-container-run.sh list plugin

05b692e21894a2cabc59817a46c3f9e7.png

./parallel-container-run.sh scan-host -g "**/veinmind-weakpass"  ,指定只使用弱口令插件扫描

5034bb1568f3a7a7153191f19d3a1fc0.png

发现高危的弱口令风险,输出检测详情

ae758ecff1d3f011afb827760fd87800.png

使用宿主程序进行仓库镜像的检测

./parallel-container-run.sh scan-registry -h  ,查看扫描远程仓库命令参数

df578d2d4e73b916ba8b69adcd8a187f.png

./parallel-container-run.sh scan-registry oodo  ,试试扫描 docker hub 公开仓库中的 oodo 镜像

771063dcde95dd69218568b4f1dbffbb.png

fe8ebfece0da517bc572bfc8d138f169.png

6a9b8d2a2b84a6792400af34cda7873f.png

在 CI/CD 中集成使用

Jenkins

f08d517269d02536b3d2b9cba2fdb86e.jpeg

Gitlab

b1a62684f060403638427e6d8c778921.jpeg

Github Action

9c0ee9f70cff0db1e503d0f415aff7e3.jpeg

总结

    简单使用下来,问脉是很容易上手的,几乎没有理解成本。扫描本地镜像时检测出了好几个敏感信息和弱口令,看介绍恶意样本检测集成了 VT ,还是比较靠谱的,希望官方持续增加工具的检测规则,调研时提的 issue 集成 Jenkins 这么快就实现了,看来是专人维护,项目活跃度蛮高的。

点击「阅读原文」,前往免费使用

—  实验室旗下直播培训课程  —

323691e969f56b6ef3cc755fbeaca724.jpeg

e7116ce8a2dc5ae71cd2a63f2ccffb2b.jpeg8e85d6efa3043b229c3fcefa96f6c1f2.png

d340e4db542b97fd8705b740f59fc6e0.jpeg

a135c2b9b8ef622a3ff9b011a7754fd1.jpeg

9e3d52b8e238aababd99b9e854995f61.jpeg

2eca019a09a6d7d154fb2919d2d76005.jpeg

c0949fc5a57fc9e254a14d69df8e91af.jpeg


来和20000+位同学加入MS08067一起学习吧!

299d5ddc03165b631c0e46e639adcccd.gif

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值