
خدمة تقوم بتحليل صور دوكر وفحص الثغرات الأمنية
ملاحظة هامة
اعتبارًا من عام 2023، لم يعد محرك Anchore قيد الصيانة. لن يتم إصدار إصدارات مستقبلية. يُنصح المستخدمون باستخدام Syft و Grype.
بالنسبة للمستخدمين المهتمين بحل تجاري مدعوم لفحص الحاويات والامتثال، احجز عرضًا توضيحيًا لرؤية مجموعة واسعة من قدرات Anchore Enterprise المؤسسية بما في ذلك إدارة SBOM وإدارة الثغرات الأمنية وإدارة الامتثال.
حول
محرك Anchore هو مشروع مفتوح المصدر يوفر خدمة مركزية لفحص وتحليل وتصديق صور الحاويات. يتم توفير محرك Anchore كصورة حاوية Docker يمكن تشغيلها بشكل مستقل أو ضمن منصة تنسيق مثل Kubernetes و Docker Swarm و Rancher و Amazon ECS ومنصات تنسيق حاويات أخرى.
مع نشر محرك Anchore وتشغيله في بيئتك، يتم تنزيل صور الحاويات وتحليلها من سجلات حاويات متوافقة مع Docker V2 ثم تقييمها مقابل قاعدة بيانات الثغرات الأمنية.
الوثائق التاريخية متاحة في وثائق Anchore.
يمكن الوصول إلى محرك Anchore مباشرة من خلال RESTful API أو عبر CLI الخاص بـ Anchore.
أنظمة التشغيل المدعومة
الحزم المدعومة
هناك عدة طرق للبدء مع محرك Anchore، للحصول على أحدث المعلومات حول البدء السريع والتثبيت الكامل للإنتاج باستخدام docker-compose و Helm وطرق أخرى، يرجى زيارة:
يتم توزيع محرك Anchore كـ صورة Docker متاحة من DockerHub.
انظر الوثائق للحصول على دليل البداية السريعة الكامل.
لبدء تشغيل تثبيت محرك Anchore بسرعة على نظام به docker (و docker-compose) مثبت، اتبع هذه الخطوات البسيطة:
curl https://engine.anchore.io/docs/quickstart/docker-compose.yaml > docker-compose.yaml
docker-compose up -d
بمجرد تشغيل المحرك، يمكنك البدء في التفاعل مع النظام باستخدام CLI.
CLI الخاص بـ Anchore هو طريقة سهلة للتحكم والتفاعل مع محرك Anchore.
يمكن تثبيت CLI الخاص بـ Anchore باستخدام أمر Python pip، أو عن طريق تشغيل CLI من صورة حاوية Anchore Engine CLI. راجع مشروع Anchore CLI على Github للحصول على الكود والمزيد من خيارات التثبيت والاستخدام.
افتراضيًا، يحاول CLI الخاص بـ Anchore الاتصال بمحرك Anchore على http://localhost:8228/v1 بدون مصادقة. يمكن تمرير اسم المستخدم وكلمة المرور وعنوان URL للخادم إلى CLI الخاص بـ Anchore كوسائط سطر أوامر:
--u TEXT اسم المستخدم مثال: admin
--p TEXT كلمة المرور مثال: foobar
--url TEXT عنوان URL للخدمة مثال: http://localhost:8228/v1
بدلاً من تمرير هذه المعلمات لكل استدعاء للأداة، يمكن أيضًا تعيينها كمتغيرات بيئة:
ANCHORE_CLI_URL=http://myserver.example.com:8228/v1
ANCHORE_CLI_USER=admin
ANCHORE_CLI_PASS=foobar
إضافة صورة إلى محرك Anchore:
anchore-cli image add docker.io/library/debian:latest
انتظر حتى تنتقل الصورة إلى الحالة 'analyzed':
anchore-cli image wait docker.io/library/debian:latest
قائمة الصور التي تم تحليلها بواسطة محرك Anchore:
anchore-cli image list
الحصول على نظرة عامة ومعلومات ملخصة عن الصورة:
anchore-cli image get docker.io/library/debian:latest
قائمة الخلاصات وانتظر حتى يكتمل مزامنة خلاصة بيانات الثغرات الأمنية واحدة على الأقل. قد تستغرق المزامنة الأولى بعض الوقت (20-30 دقيقة) بعد ذلك ستقوم المزامنات بدمج التغييرات فقط.
anchore-cli system feeds list
anchore-cli system wait
الحصول على نتائج فحص الثغرات الأمنية على صورة:
anchore-cli image vuln docker.io/library/debian:latest os
قائمة حزم نظام التشغيل الموجودة في صورة:
anchore-cli image content docker.io/library/debian:latest os
لتعريف API الخارجي (الخدمة الموجهة للمستخدم)، راجع مواصفات Swagger لـ API الخارجي. إذا كان لديك محرك Anchore قيد التشغيل، يمكنك أيضًا مراجعة Swagger عن طريق توجيه متصفحك إلى http://:8228/v1/ui/ (ملاحظة: الشرطة المائلة في النهاية مطلوبة لكي يتم عرض واجهة Swagger المضمنة بشكل صحيح).
كل خدمة تنفذ API الخاص بها، وجميع واجهات API معرفة في مواصفات Swagger/OpenAPI. يمكنك العثور على كل منها في الدليل anchore_engine/services/<servicename>/api/swagger.
لمزيد من التفاصيل حول استخدام CLI الخاص بـ Anchore مع محرك Anchore، يرجى الرجوع إلى وثائق محرك Anchore
تم إعادة تنسيق هذا المستودع باستخدام Black في نوفمبر 2020. يمكن تجاهل هذا الالتزام في بيئتك المحلية عند استخدام git blame لأنه أثر على العديد من الملفات. لتجاهل الالتزام، تحتاج إلى تكوين git-blame لاستخدام الملف المقدم: .git-blame-ignore-revs كقائمة من الالتزامات لتجاهلها عند اللوم.
قم بتعيين تكوين git المحلي الخاص بك لاستخدام الملف المقدم عن طريق تشغيل هذا من داخل جذر شجرة المصدر هذه:
git config blame.ignoreRevsFile .git-blame-ignore-revs