Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
docker-bench-security — إن Docker Bench for Security هو سكريبت يتحقق من العشرات من أفضل الممارسات الشائعة حول نشر حاويات Docker في الإنتاج. | Kitploit
أدوات/GitHubGitHub/docker/docker-bench-security
ماسحات الثغرات الأمنيةأمن الحاوياتتدقيق التكوينDevSecOps
GitHubdocker/docker-bench-security

docker-bench-security

إن Docker Bench for Security هو سكريبت يتحقق من العشرات من أفضل الممارسات الشائعة حول نشر حاويات Docker في الإنتاج.

عرض المستودع
9.7k1.0kمنذ 2 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Docker Bench for Security

Docker Bench for Security قيد التشغيل

The Docker Bench for Security هو سكريبت يتحقق من عشرات الممارسات الجيدة الشائعة حول نشر حاويات Docker في الإنتاج. جميع الاختبارات آلية، وتستند إلى معيار CIS Docker v1.6.0.

نحن نتيح هذه الأداة كمصدر مفتوح حتى يتمكن مجتمع Docker من الحصول على وسيلة سهلة للتقييم الذاتي للمضيفين وحاويات Docker الخاصة بهم مقابل هذا المعيار.

الإصدارCIS
1.6.01.6.0
1.5.01.5.0
1.3.61.4.0
1.3.51.2.0
1.3.31.1.0
1.3.01.13.0

تشغيل Docker Bench for Security

التشغيل من المضيف الأساسي

يمكنك ببساطة تشغيل هذا السكريبت من المضيف الأساسي عن طريق تشغيل:

root@kitploit:~
git clone https://github.com/docker/docker-bench-security.git
cd docker-bench-security
sudo sh docker-bench-security.sh

ملاحظة: jq هي تبعية اختيارية ولكنها موصى بها.

التشغيل مع Docker

بناء صورة Docker

لديك خياران إذا كنت ترغب في بناء وتشغيل هذه الحاوية بنفسك:

  1. استخدم Docker Build:
root@kitploit:~
git clone https://github.com/docker/docker-bench-security.git
cd docker-bench-security
docker build --no-cache -t docker-bench-security .

متبوعًا بأمر docker run المناسب كما هو موضح أدناه.

  1. استخدم Docker Compose:
root@kitploit:~
git clone https://github.com/docker/docker-bench-security.git
cd docker-bench-security
docker-compose run --rm docker-bench-security

يرجى ملاحظة أن صورة docker/docker-bench-security قديمة ويلزم بناء يدوي. انظر #405 لمزيد من المعلومات.

لاحظ أن هذه الحاوية تُشغل بصلاحيات كثيرة -- مشاركة نظام ملفات المضيف، ومساحات أسماء pid والشبكة، نظرًا لأن أجزاء من المعيار تنطبق على المضيف الجاري.

استخدام الحاوية

root@kitploit:~
docker run --rm --net host --pid host --userns host --cap-add audit_control \
    -e DOCKER_CONTENT_TRUST=$DOCKER_CONTENT_TRUST \
    -v /etc:/etc:ro \
    -v /usr/bin/containerd:/usr/bin/containerd:ro \
    -v /usr/bin/runc:/usr/bin/runc:ro \
    -v /usr/lib/systemd:/usr/lib/systemd:ro \
    -v /var/lib:/var/lib:ro \
    -v /var/run/docker.sock:/var/run/docker.sock:ro \
    --label docker_bench_security \
    docker-bench-security

لا تنسَ ضبط الأحجام المشتركة وفقًا لنظام التشغيل الخاص بك. بعض الأمثلة هي:

  1. في نظام Ubuntu، توجد ملفات docker.service و docker.secret في مجلد /lib/systemd/system افتراضيًا.
root@kitploit:~
docker run --rm --net host --pid host --userns host --cap-add audit_control \
    -e DOCKER_CONTENT_TRUST=$DOCKER_CONTENT_TRUST \
    -v /etc:/etc:ro \
    -v /lib/systemd/system:/lib/systemd/system:ro \
    -v /usr/bin/containerd:/usr/bin/containerd:ro \
    -v /usr/bin/runc:/usr/bin/runc:ro \
    -v /usr/lib/systemd:/usr/lib/systemd:ro \
    -v /var/lib:/var/lib:ro \
    -v /var/run/docker.sock:/var/run/docker.sock:ro \
    --label docker_bench_security \
    docker-bench-security
  1. ملف /etc/hostname مفقود في نظام macOS، لذلك يجب إنشاؤه أولاً. أيضًا، Docker Desktop على macOS لا يحتوي على /usr/lib/systemd أو ثنائيات Docker المذكورة أعلاه.
root@kitploit:~
sudo touch /etc/hostname

docker run --rm --net host --pid host --userns host --cap-add audit_control \
    -e DOCKER_CONTENT_TRUST=$DOCKER_CONTENT_TRUST \
    -v /etc:/etc \
    -v /var/lib:/var/lib:ro \
    -v /var/run/docker.sock:/var/run/docker.sock:ro \
    --label docker_bench_security \
    docker-bench-security

ملاحظة

يتطلب Docker bench إصدار Docker 1.13.0 أو أحدث للتشغيل.

لاحظ أنه عندما لا تحتوي التوزيعات على auditctl، ستتحقق اختبارات التدقيق من /etc/audit/audit.rules لترى ما إذا كانت هناك قاعدة موجودة بدلاً من ذلك.

خيارات Docker Bench for Security

root@kitploit:~
  -b           optional  Do not print colors
  -h           optional  Print this help message
  -l FILE      optional  Log output in FILE, inside container if run using docker
  -u USERS     optional  Comma delimited list of trusted docker user(s)
  -c CHECK     optional  Comma delimited list of specific check(s) id
  -e CHECK     optional  Comma delimited list of specific check(s) id to exclude
  -i INCLUDE   optional  Comma delimited list of patterns within a container or image name to check
  -x EXCLUDE   optional  Comma delimited list of patterns within a container or image name to exclude from check
  -t LABEL     optional  Comma delimited list of labels within a container or image to check
  -n LIMIT     optional  In JSON output, when reporting lists of items (containers, images, etc.), limit the number of reported items to LIMIT. Default 0 (no limit).
  -p PRINT     optional  Disable the printing of remediation measures. Default: print remediation measures.

افتراضيًا، سيقوم سكريبت Docker Bench for Security بتشغيل جميع اختبارات CIS المتاحة وإنتاج سجلات في مجلد السجلات من الدليل الحالي، باسمي docker-bench-security.log.json و docker-bench-security.log.

إذا تم استخدام حاوية docker، فسيتم إنشاء ملفات السجلات داخل الحاوية في الموقع /usr/local/bin/log/. إذا كنت ترغب في الوصول إليها من المضيف بعد تشغيل الحاوية، فستحتاج إلى تركيب وحدة تخزين لتخزينها فيها.

الفحوصات المستندة إلى CIS تسمى check_<section>_<number>، على سبيل المثال check_2_6 والفحوصات المقدمة من المجتمع تسمى check_c_<number>.

sh docker-bench-security.sh -c check_2_2 سيشغل فقط الفحص 2.2 تأكد من ضبط مستوى التسجيل على 'info'.

sh docker-bench-security.sh -e check_2_2 سيشغل جميع الفحوصات المتاحة باستثناء 2.2 تأكد من ضبط مستوى التسجيل على 'info'.

sh docker-bench-security.sh -e docker_enterprise_configuration سيشغل جميع الفحوصات المتاحة باستثناء مجموعة docker_enterprise_configuration

sh docker-bench-security.sh -e docker_enterprise_configuration,check_2_2 سيشغل جميع الفحوصات المتاحة باستثناء مجموعة docker_enterprise_configuration و 2.2 تأكد من ضبط مستوى التسجيل على 'info'

sh docker-bench-security.sh -c container_images,container_runtime سيشغل فقط فحوصات container_images و container_runtime

sh docker-bench-security.sh -c container_images -e check_4_5 سيشغل فقط فحوصات container_images باستثناء 4.5 تأكد من تمكين الثقة في المحتوى لـ Docker

لاحظ أنه عند تقديم فحوصات، قم بتقديم معلومات عن سبب كون الاختبار معقولاً للإضافة، ويرجى تضمين نوع من التوثيق الرسمي الذي يؤكد تلك المعلومات.

تنزيل الأداة