📑 جدول المحتويات
🎯 نظرة عامة
DockerScan v2.0 هو ماسح أمان من الجيل التالي لحاويات وصور Docker، أعيدت كتابته بالكامل بلغة Go. يجمع بين تقنيات متعددة لفحص الأمان بناءً على أحدث الأبحاث في 2024-2025 والمعايير الصناعية (CIS Benchmark, NIST SP 800-190) وأنماط الهجمات الحقيقية المكتشفة في بيئات الإنتاج.
لماذا DockerScan v2.0؟
- ✅ الأكثر شمولاً: يجمع أكثر من 5 تقنيات لفحص الأمان في أداة واحدة
- ✅ أحدث الأبحاث: يعتمد على هجمات سلسلة التوريد و CVEs لعام 2024-2025
- ✅ جاهز للإنتاج: مخرجات SARIF للتكامل المستمر (CI/CD) ورموز الخروج للأتمتة
- ✅ سريع للغاية: مكتوب بلغة Go مع فحص متزامن
- ✅ قابل للتوسيع: هيكل إضافي لماسحات مخصصة
- ✅ مجاني ومفتوح المصدر: ترخيص BSD-3
🌟 الميزات
🛡️ وحدات فحص الأمان
1. CIS Docker Benchmark v1.7.0
فحص امتثال كامل بأكثر من 80 ضابطًا آليًا:
- ✅ أمان تكوين المضيف (13 فحصًا)
- ✅ تعزيز خادم Docker (18 فحصًا)
- ✅ صلاحيات الملفات والدلائل (9 فحوصات)
- ✅ أفضل ممارسات صور الحاويات (13 فحصًا)
- ✅ التحقق من أمان وقت التشغيل (31+ فحصًا)
- ✅ الامتثال لعمليات الأمان
2. كشف هجمات سلسلة التوريد 🆕
بناءً على حملات هجمات حقيقية لعام 2024:
- ✅ كشف الحاويات بدون صور - تحديد الحاويات الضارة بدون طبقات فعلية (تم العثور على 4 ملايين+ على Docker Hub)
- ✅ كشف عملات التعدين الخبيثة - كشف برامج التعدين الضارة (تم اكتشاف أكثر من 120 ألف سحب صورة ضارة)
- ✅ كشف المكتبات المخترقة - التعرف على التبعيات المخترقة (حوادث xz-utils, liblzma)
- ✅ التحقق من توقيع الصور - التحقق من التوقيعات باستخدام Notary/Cosign
- ✅ كشف المحتوى التصيدي - فحص التوثيق بحثًا عن الهندسة الاجتماعية
- ✅ وجهات الشبكة الخبيثة - التعرف على خوادم القيادة والتحكم (C2) ومجموعات التعدين وعُقد Tor
3. كشف الأسرار المتقدم 🔑
أكثر من 40 نمطًا للأسرار بما في ذلك واجهات برمجة التطبيقات الحديثة (تحديث 2024):
- ✅ مزوّدو الخدمات السحابية: بيانات اعتماد AWS، GCP، Azure
- ✅ أنظمة التحكم بالإصدارات: رموز GitHub، GitLab، Bitbucket
- ✅ واجهات الذكاء الاصطناعي/التعلم الآلي: مفاتيح OpenAI، Anthropic، Hugging Face
- ✅ الدفع: مفاتيح Stripe، PayPal، Square
- ✅ الاتصالات: رموز Slack، SendGrid، Twilio، Mailchimp
- ✅ المصادقة: رموز JWT، رموز OAuth
- ✅ التشفير: المفاتيح الخاصة (RSA، SSH، PGP، EC، DSA)، الشهادات
- ✅ قواعد البيانات: سلاسل اتصال PostgreSQL، MySQL، MongoDB
- ✅ Docker: رموز مصادقة السجل
- ✅ تحليل الإنتروبيا: حساب إنتروبيا شانون للأسرار غير المعروفة (عتبة >4.5)
4. فحص CVE والثغرات 🚨
كشف الثغرات الحرجة لعام 2024-2025:
- ✅ CVE-2024-21626 - هروب حاوية runc (CVSS 8.6)
- ✅ CVE-2024-23651 - تسمم ذاكرة التخزين المؤقت لـ BuildKit (CVSS 9.1)
- ✅ CVE-2024-23652 - حالة سباق BuildKit (CVSS 7.5)
- ✅ CVE-2024-23653 - تصعيد الامتيازات في BuildKit
- ✅ CVE-2024-8695/8696 - تنفيذ تعليمات برمجية عن بُعد في Docker Desktop (CVSS 8.8)
- ✅ CVE-2025-9074 - ثغرة الوصول المحلية في Docker Desktop
- ✅ كشف الصور الأساسية المنتهية الصلاحية
- ✅ فحص الحزم المعروفة الثغرات
5. تحليل أمان وقت التشغيل ⚙️
فحوصات تعزيز وقت تشغيل الحاوية:
- ✅ مراجعة قدرات Linux - كشف القدرات الخطيرة (CAP_SYS_ADMIN, CAP_NET_ADMIN، إلخ)
- ✅ التحقق من ملف تعريف Seccomp - التأكد من تمكين تصفية استدعاءات النظام
- ✅ فحوصات AppArmor/SELinux - التحقق من التحكم الإلزامي في الوصول
- ✅ كشف الحاويات المميزة - تحديد الحاويات ذات الوصول الكامل للمضيف
- ✅ عزل مساحة الاسم - فحوصات PID، IPC، الشبكة، مساحة اسم المستخدم
- ✅ مؤشرات هروب الحاوية - كشف تقنيات الهروب الشائعة
📊 التقارير والتكامل
- JSON - مخرجات قابلة للقراءة آليًا للأتمتة
- SARIF - تكامل أصلي مع:
- علامة التبويب الأمان في GitHub
- Azure DevOps
- إضافات VS Code
- لوحات أمان GitLab
- واجهة سطر أوامر جميلة - مستويات خطورة ملونة بالرموز التعبيرية
- رموز الخروج - متوافقة مع CI/CD (0=نظيف، 1=تحذيرات، 2=حرج)
🚀 الأداء
- ⚡ أسرع بـ10 مرات من بدائل Python
- 🔄 فحص متزامن باستخدام goroutines في Go
- 💾 بصمة ذاكرة منخفضة (~50-100MB)
- 📦 ملف ثنائي واحد - بدون تبعيات
🆕 ما الجديد في v2.0؟
DockerScan v2.0 هي إعادة كتابة كاملة من الصفر. إليك ما تغير من الإصدار v1.x:
التغييرات الرئيسية
| الميزة | v1.x (Python) | v2.0 (Go) |
|---|
| اللغة | Python 3.5+ | Go 1.21+ |
| الأداء | ~500 صورة/ساعة | ~5000 صورة/ساعة |
| استخدام الذاكرة | 200-500 MB | 50-100 MB |
| التوزيع | pip install + تبعيات | ملف ثنائي واحد |
| ماسحات الأمان | وحدتان | 5 وحدات |
| CIS Benchmark | جزئي | كامل v1.7.0 (أكثر من 80 فحصًا) |
| سلسلة التوريد | ❌ غير متوفرة | ✅ بناءً على أبحاث 2024 |
| أنماط الأسرار | 10 أنماط | أكثر من 40 نمطًا |
| كشف CVE | أساسي | CVEs لعام 2024-2025 |
| أمان وقت التشغيل | ❌ غير متوفرة | ✅ مراجعة كاملة للقدرات |
| مخرجات SARIF | ❌ غير متوفرة | ✅ دعم كامل |
| التكامل مع CI/CD | يدوي | أصلي (رموز الخروج، SARIF) |
ما تم الحفاظ عليه من v1.x
- ✅ الأدوات الهجومية - إمكانيات إقحام الصور (قريبًا في v2.1)
- ✅ عمليات السجل - عمليات الدفع والسحب والحذف (قريبًا في v2.1)
- ✅ فحص الشبكة - اكتشاف سجلات Docker (قريبًا في v2.1)
الجديد في v2.0.5 🔐
- 🔑 مصادقة السجل الخاص - دعم كامل لفحص الصور من السجلات الخاصة (إصلاح #24)
- 🌐 دعم عدة سجلات - Docker Hub، GHCR، ECR، GCR، ACR، GitLab، والسجلات المستضافة ذاتيًا
- 🔐 طرق مصادقة متعددة - متغيرات البيئة (CI/CD)، علامات سطر الأوامر (اختبار)، ملف تكوين Docker (سلس)
- 🎯 أولوية المصادقة الذكية - علامات سطر الأوامر > متغيرات البيئة > تكوين Docker (اختيار تلقائي)
- 📝 رسائل خطأ محسّنة - تلميحات خاصة بالسجل (انتهاء صلاحية رمز ECR، حدود المعدل، الشهادات)
- 🧪 اختبارات شاملة - 64 حالة اختبار، 91.2% تغطية، تم اختباره مع سجل خاص حقيقي
- 📚 توثيق كامل - أمثلة لجميع السجلات السحابية الرئيسية وطرق المصادقة
الجديد في v2.0.4