العودة إلى التحديثات
New releaseJul 20, 2026

dockerscan v2.1.0

أكثر ماسح أمان لـ Docker شمولية

مشاركة

📑 جدول المحتويات


🎯 نظرة عامة

DockerScan v2.0 هو ماسح أمان من الجيل التالي لحاويات وصور Docker، أعيدت كتابته بالكامل بلغة Go. يجمع بين تقنيات متعددة لفحص الأمان بناءً على أحدث الأبحاث في 2024-2025 والمعايير الصناعية (CIS Benchmark, NIST SP 800-190) وأنماط الهجمات الحقيقية المكتشفة في بيئات الإنتاج.

لماذا DockerScan v2.0؟

  • ✅ الأكثر شمولاً: يجمع أكثر من 5 تقنيات لفحص الأمان في أداة واحدة
  • ✅ أحدث الأبحاث: يعتمد على هجمات سلسلة التوريد و CVEs لعام 2024-2025
  • ✅ جاهز للإنتاج: مخرجات SARIF للتكامل المستمر (CI/CD) ورموز الخروج للأتمتة
  • ✅ سريع للغاية: مكتوب بلغة Go مع فحص متزامن
  • ✅ قابل للتوسيع: هيكل إضافي لماسحات مخصصة
  • ✅ مجاني ومفتوح المصدر: ترخيص BSD-3

🌟 الميزات

🛡️ وحدات فحص الأمان

1. CIS Docker Benchmark v1.7.0

فحص امتثال كامل بأكثر من 80 ضابطًا آليًا:

  • ✅ أمان تكوين المضيف (13 فحصًا)
  • ✅ تعزيز خادم Docker (18 فحصًا)
  • ✅ صلاحيات الملفات والدلائل (9 فحوصات)
  • ✅ أفضل ممارسات صور الحاويات (13 فحصًا)
  • ✅ التحقق من أمان وقت التشغيل (31+ فحصًا)
  • ✅ الامتثال لعمليات الأمان

2. كشف هجمات سلسلة التوريد 🆕

بناءً على حملات هجمات حقيقية لعام 2024:

  • ✅ كشف الحاويات بدون صور - تحديد الحاويات الضارة بدون طبقات فعلية (تم العثور على 4 ملايين+ على Docker Hub)
  • ✅ كشف عملات التعدين الخبيثة - كشف برامج التعدين الضارة (تم اكتشاف أكثر من 120 ألف سحب صورة ضارة)
  • ✅ كشف المكتبات المخترقة - التعرف على التبعيات المخترقة (حوادث xz-utils, liblzma)
  • ✅ التحقق من توقيع الصور - التحقق من التوقيعات باستخدام Notary/Cosign
  • ✅ كشف المحتوى التصيدي - فحص التوثيق بحثًا عن الهندسة الاجتماعية
  • ✅ وجهات الشبكة الخبيثة - التعرف على خوادم القيادة والتحكم (C2) ومجموعات التعدين وعُقد Tor

3. كشف الأسرار المتقدم 🔑

أكثر من 40 نمطًا للأسرار بما في ذلك واجهات برمجة التطبيقات الحديثة (تحديث 2024):

  • ✅ مزوّدو الخدمات السحابية: بيانات اعتماد AWS، GCP، Azure
  • ✅ أنظمة التحكم بالإصدارات: رموز GitHub، GitLab، Bitbucket
  • ✅ واجهات الذكاء الاصطناعي/التعلم الآلي: مفاتيح OpenAI، Anthropic، Hugging Face
  • ✅ الدفع: مفاتيح Stripe، PayPal، Square
  • ✅ الاتصالات: رموز Slack، SendGrid، Twilio، Mailchimp
  • ✅ المصادقة: رموز JWT، رموز OAuth
  • ✅ التشفير: المفاتيح الخاصة (RSA، SSH، PGP، EC، DSA)، الشهادات
  • ✅ قواعد البيانات: سلاسل اتصال PostgreSQL، MySQL، MongoDB
  • ✅ Docker: رموز مصادقة السجل
  • ✅ تحليل الإنتروبيا: حساب إنتروبيا شانون للأسرار غير المعروفة (عتبة >4.5)

4. فحص CVE والثغرات 🚨

كشف الثغرات الحرجة لعام 2024-2025:

  • ✅ CVE-2024-21626 - هروب حاوية runc (CVSS 8.6)
  • ✅ CVE-2024-23651 - تسمم ذاكرة التخزين المؤقت لـ BuildKit (CVSS 9.1)
  • ✅ CVE-2024-23652 - حالة سباق BuildKit (CVSS 7.5)
  • ✅ CVE-2024-23653 - تصعيد الامتيازات في BuildKit
  • ✅ CVE-2024-8695/8696 - تنفيذ تعليمات برمجية عن بُعد في Docker Desktop (CVSS 8.8)
  • ✅ CVE-2025-9074 - ثغرة الوصول المحلية في Docker Desktop
  • ✅ كشف الصور الأساسية المنتهية الصلاحية
  • ✅ فحص الحزم المعروفة الثغرات

5. تحليل أمان وقت التشغيل ⚙️

فحوصات تعزيز وقت تشغيل الحاوية:

  • ✅ مراجعة قدرات Linux - كشف القدرات الخطيرة (CAP_SYS_ADMIN, CAP_NET_ADMIN، إلخ)
  • ✅ التحقق من ملف تعريف Seccomp - التأكد من تمكين تصفية استدعاءات النظام
  • ✅ فحوصات AppArmor/SELinux - التحقق من التحكم الإلزامي في الوصول
  • ✅ كشف الحاويات المميزة - تحديد الحاويات ذات الوصول الكامل للمضيف
  • ✅ عزل مساحة الاسم - فحوصات PID، IPC، الشبكة، مساحة اسم المستخدم
  • ✅ مؤشرات هروب الحاوية - كشف تقنيات الهروب الشائعة

📊 التقارير والتكامل

  • JSON - مخرجات قابلة للقراءة آليًا للأتمتة
  • SARIF - تكامل أصلي مع:
    • علامة التبويب الأمان في GitHub
    • Azure DevOps
    • إضافات VS Code
    • لوحات أمان GitLab
  • واجهة سطر أوامر جميلة - مستويات خطورة ملونة بالرموز التعبيرية
  • رموز الخروج - متوافقة مع CI/CD (0=نظيف، 1=تحذيرات، 2=حرج)

🚀 الأداء

  • ⚡ أسرع بـ10 مرات من بدائل Python
  • 🔄 فحص متزامن باستخدام goroutines في Go
  • 💾 بصمة ذاكرة منخفضة (~50-100MB)
  • 📦 ملف ثنائي واحد - بدون تبعيات

🆕 ما الجديد في v2.0؟

DockerScan v2.0 هي إعادة كتابة كاملة من الصفر. إليك ما تغير من الإصدار v1.x:

التغييرات الرئيسية

الميزةv1.x (Python)v2.0 (Go)
اللغةPython 3.5+Go 1.21+
الأداء~500 صورة/ساعة~5000 صورة/ساعة
استخدام الذاكرة200-500 MB50-100 MB
التوزيعpip install + تبعياتملف ثنائي واحد
ماسحات الأمانوحدتان5 وحدات
CIS Benchmarkجزئيكامل v1.7.0 (أكثر من 80 فحصًا)
سلسلة التوريد❌ غير متوفرة✅ بناءً على أبحاث 2024
أنماط الأسرار10 أنماطأكثر من 40 نمطًا
كشف CVEأساسيCVEs لعام 2024-2025
أمان وقت التشغيل❌ غير متوفرة✅ مراجعة كاملة للقدرات
مخرجات SARIF❌ غير متوفرة✅ دعم كامل
التكامل مع CI/CDيدويأصلي (رموز الخروج، SARIF)

ما تم الحفاظ عليه من v1.x

  • ✅ الأدوات الهجومية - إمكانيات إقحام الصور (قريبًا في v2.1)
  • ✅ عمليات السجل - عمليات الدفع والسحب والحذف (قريبًا في v2.1)
  • ✅ فحص الشبكة - اكتشاف سجلات Docker (قريبًا في v2.1)

الجديد في v2.0.5 🔐

  • 🔑 مصادقة السجل الخاص - دعم كامل لفحص الصور من السجلات الخاصة (إصلاح #24)
  • 🌐 دعم عدة سجلات - Docker Hub، GHCR، ECR، GCR، ACR، GitLab، والسجلات المستضافة ذاتيًا
  • 🔐 طرق مصادقة متعددة - متغيرات البيئة (CI/CD)، علامات سطر الأوامر (اختبار)، ملف تكوين Docker (سلس)
  • 🎯 أولوية المصادقة الذكية - علامات سطر الأوامر > متغيرات البيئة > تكوين Docker (اختيار تلقائي)
  • 📝 رسائل خطأ محسّنة - تلميحات خاصة بالسجل (انتهاء صلاحية رمز ECR، حدود المعدل، الشهادات)
  • 🧪 اختبارات شاملة - 64 حالة اختبار، 91.2% تغطية، تم اختباره مع سجل خاص حقيقي
  • 📚 توثيق كامل - أمثلة لجميع السجلات السحابية الرئيسية وطرق المصادقة

الجديد في v2.0.4

الفئات