Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
dockle — مدقق صور الحاويات للأمان، يساعد في بناء صورة Docker وفق أفضل الممارسات، سهل البدء | Kitploit
أدوات/GitHubGitHub/goodwithtech/dockle
ماسحات الثغرات الأمنيةأمن الحاوياتتدقيق التكوينDevSecOps
GitHubgoodwithtech/dockle

dockle

مدقق صور الحاويات للأمان، يساعد في بناء صورة Docker وفق أفضل الممارسات، سهل البدء

عرض المستودعالموقع الإلكتروني
3.3k166منذ شهر واحدتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Financial Contributors on Open Collective GitHub release CircleCI Go Report Card License: AGPL v3

Dockle - أداة فحص صور الحاويات للأمان، تساعد في بناء أفضل صورة Docker وفقًا لأفضل الممارسات، سهلة البدء

Dockle يساعدك في:

  1. بناء صور Docker وفقًا لأفضل الممارسات
  2. بناء صور Docker آمنة
    • تشمل نقاط التفتيش معايير CIS```bash $ brew untap goodwithtech/dockle # who use 0.1.16 or older version $ brew install goodwithtech/r/dockle $ dockle [YOUR_IMAGE_NAME]
root@kitploit:~
انظر [التثبيت](#installation) و [الأمثلة الشائعة](#common-examples)

<img src="https://assets.kitploit.com/production/public/readmes/4137/343598bd4d53296c6d6d23acde8c2917d5727f03e7b3a34c1ff0865c435bb974.png" width="800">

# مقارنة نقاط الفحص

<img src="https://assets.kitploit.com/production/public/readmes/4137/4f4835c3a5fd70f436d9d8ea656fd8a521112fece4e35977288064d3f6f4510a.png" width="800">
<img src="https://assets.kitploit.com/production/public/readmes/4137/7bee9da0b061957af6a175a3b975dca82813c27f72ab6921dfe8ab2d6747322b.png" width="800">

# جدول المحتويات

- [الميزات](#features)
- [المقارنة](#comparison)
- [التثبيت](#installation)
  - [Homebrew (Mac OS X / Linux و WSL)](#homebrew-mac-os-x--linux-and-wsl)
  - [RHEL/CentOS](#rhelcentos)
  - [Debian/Ubuntu](#debianubuntu)
  - [Arch Linux](#arch-linux)
  - [ويندوز](#windows)
  - [Microsoft PowerShell 7](#microsoft-powershell-7)
  - [ثنائي (Binary)](#binary)
  - [asdf](#asdf)
  - [mise](#mise)
  - [من المصدر](#from-source)
  - [استخدام Docker](#use-docker)
- [البدء السريع](#quick-start)
  - [أساسي](#basic)
  - [Docker](#docker)
- [ملخص نقاط الفحص](#checkpoint-summary)
- [الأمثلة الشائعة](#common-examples)
  - [فحص صورة](#scan-an-image)
  - [فحص ملف صورة](#scan-an-image-file)
  - [الحصول على النتائج أو حفظها بصيغة JSON](#get-or-save-the-results-as-json)
  - [الحصول على النتائج أو حفظها بصيغة SARIF](#get-or-save-the-results-as-sarif)
  - [تحديد رمز الخروج](#specify-exit-code)
  - [تحديد مستوى الخروج](#specify-exit-level)
  - [تجاهل نقاط الفحص المحددة](#ignore-the-specified-checkpoints)
  - [قبول `المتغيرات البيئية` / `الملفات` / `امتدادات الملفات` المشبوهة](#accept-suspicious-environment-variables--files--file-extensions)
  - [رفض `المتغيرات البيئية` / `الملفات` / `امتدادات الملفات` المشبوهة](#reject-suspicious-environment-variables--files--file-extensions)
- [التكامل المستمر](#continuous-integration-ci)
  - [GitHub Action](#github-action)
  - [Travis CI](#travis-ci)
  - [CircleCI](#circleci)
  - [GitLab CI](#gitlab-ci)
  - [التفويض لسجل Docker الخاص](#authorization-for-private-docker-registry)
    - [Docker Hub](#docker-hub)
    - [Amazon ECR (Elastic Container Registry)](#amazon-ecr-elastic-container-registry)
    - [GCR (Google Container Registry)](#gcr-google-container-registry)
    - [السجل المستضاف ذاتيًا (BasicAuth)](#self-hosted-registry-basicauth)
- [المساهمون](#contributors)
  - [مساهمو الكود](#code-contributors)
  - [المساهمون الماليون](#financial-contributors)
    - [أفراد](#individuals)
    - [منظمات](#organizations)
- [الترخيص](#license)
- [المؤلف](#author)

# الميزات

- اكتشاف ثغرات الحاوية
- المساعدة في بناء Dockerfile بأفضل الممارسات
- استخدام بسيط
  - تحديد اسم الصورة فقط
  - انظر [البدء السريع](#quick-start) و [الأمثلة الشائعة](#common-examples)
- دعم معايير CIS
  - دقة عالية
- DevSecOps
  - مناسب لـ CI مثل Travis CI و CircleCI و Jenkins وغيرها
  - انظر [مثال CI](#continuous-integration-ci)

# المقارنة

|  | [Dockle](https://github.com/goodwithtech/dockle) | [Hadolint](https://github.com/hadolint/hadolint) | [Docker Bench for Security](https://github.com/docker/docker-bench-security) | [Clair](https://github.com/coreos/clair) |
|--- |---:|---:|---:|---:|
| الهدف |  الصورة | Dockerfile | المضيف<br/>Daemon Docker<br/>الصورة<br/>وقت تشغيل الحاوية | الصورة |
| طريقة التشغيل | ثنائي | ثنائي | سكربت شيل | ثنائي |
| الاعتماديات | لا | لا | بعض الاعتماديات | لا |
| مناسب لـ CI | ✓ | ✓ | x | x | 
| الغرض |مراجعة أمنية<br/>تدقيق Dockerfile| تدقيق Dockerfile | مراجعة أمنية<br/>تدقيق Dockerfile | فحص الثغرات |

# التثبيت

## Homebrew (Mac OS X / Linux و WSL)

يمكنك استخدام Homebrew على [Mac OS X](https://brew.sh/) أو [Linux و WSL (نظام ويندوز الفرعي للينكس)](https://docs.brew.sh/Homebrew-on-Linux).```bash
$ brew install goodwithtech/r/dockle

RHEL/CentOS```bash

VERSION=$( curl --silent "https://api.github.com/repos/goodwithtech/dockle/releases/latest" |
grep '"tag_name":' |
sed -E 's/."v([^"]+)"./\1/'
) && rpm -ivh https://github.com/goodwithtech/dockle/releases/download/v${VERSION}/dockle_${VERSION}_Linux-64bit.rpm

root@kitploit:~
## Debian/Ubuntu```bash
VERSION=$(
 curl --silent "https://api.github.com/repos/goodwithtech/dockle/releases/latest" | \
 grep '"tag_name":' | \
 sed -E 's/.*"v([^"]+)".*/\1/' \
) && curl -L -o dockle.deb https://github.com/goodwithtech/dockle/releases/download/v${VERSION}/dockle_${VERSION}_Linux-64bit.deb
$ sudo dpkg -i dockle.deb && rm dockle.deb

Arch Linux

يمكن تثبيت dockle من Arch User Repository باستخدام حزمة dockle أو dockle-bin.``` git clone https://aur.archlinux.org/dockle-bin.git cd dockle-bin makepkg -sri

root@kitploit:~
## ويندوز```bash
VERSION=$(
 curl --silent "https://api.github.com/repos/goodwithtech/dockle/releases/latest" | \
 grep '"tag_name":' | \
 sed -E 's/.*"v([^"]+)".*/\1/' \
) && curl -L -o dockle.zip https://github.com/goodwithtech/dockle/releases/download/v${VERSION}/dockle_${VERSION}_Windows-64bit.zip
$ unzip dockle.zip && rm dockle.zip
$ ./dockle.exe [IMAGE_NAME]

Microsoft PowerShell 7```bash

if (((Invoke-WebRequest "https://api.github.com/repos/goodwithtech/dockle/releases/latest").Content) -match '"tag_name":"v(?[^"]+)"') { $VERSION=$Matches.ver && Invoke-WebRequest "https://github.com/goodwithtech/dockle/releases/download/v${VERSION}/dockle_${VERSION}_Windows-64bit.zip" -OutFile dockle.zip && Expand-Archive dockle.zip && Remove-Item dockle.zip }

root@kitploit:~
## الملف الثنائي

يمكنك الحصول على أحدث نسخة ثنائية من [صفحة الإصدارات](https://github.com/goodwithtech/dockle/releases/latest).

قم بتنزيل ملف الأرشيف الخاص بنظام التشغيل/الهندسة المعمارية الخاصة بك. قم بفك ضغط الأرشيف، وضع الملف الثنائي في مكان ما في `$PATH` الخاص بك (على أنظمة يونكس، `/usr/local/bin` أو ما شابه ذلك).

- ملاحظة: تأكد من تمكين أذونات التنفيذ. (`chmod +x dockle`)

## asdf

يمكنك تثبيت dockle باستخدام [مدير الإصدارات asdf](https://asdf-vm.com/) عبر هذا [الملحق](https://github.com/mathew-fleisch/asdf-dockle)، والذي يقوم بأتمتة عملية تثبيت (والتبديل بين) إصدارات مختلفة من ملفات إصدارات github الثنائية. مع تثبيت asdf مسبقًا، قم بتشغيل هذه الأوامر لتثبيت dockle:```bash
# Add dockle plugin
asdf plugin add dockle

# Show all installable versions
asdf list-all dockle

# Install specific version
asdf install dockle latest

# Set a version globally (on your ~/.tool-versions file)
asdf global dockle latest

# Now dockle commands are available
dockle --version

mise

يمكنك تثبيت dockle باستخدام mise، مدير إصدارات الأدوات متعدد اللغات. مع تثبيت mise مسبقًا، قم بتشغيل هذه الأوامر لتثبيت dockle:```bash

Show all installable versions

mise ls-remote dockle

Install specific version

mise install dockle@latest

Set a version globally

mise use -g dockle@latest

Now dockle commands are available

dockle --version

root@kitploit:~
## من المصدر```bash
$ GO111MODULE=off go get github.com/goodwithtech/dockle/cmd/dockle
$ cd $GOPATH/src/github.com/goodwithtech/dockle && GO111MODULE=on go build -o $GOPATH/bin/dockle cmd/dockle/main.go

استخدام Docker

هناك أيضًا صورة Dockle على Docker Hub. يمكنك تجربة dockle قبل تثبيت الأمر.``` $ VERSION=$( curl --silent "https://api.github.com/repos/goodwithtech/dockle/releases/latest" |
grep '"tag_name":' |
sed -E 's/."v([^"]+)"./\1/'
) && docker run --rm -v /var/run/docker.sock:/var/run/docker.sock
goodwithtech/dockle:v${VERSION} [YOUR_IMAGE_NAME]

root@kitploit:~
تحتاج فقط إلى `-v /var/run/docker.sock:/var/run/docker.sock` عندما ترغب في فحص الصورة على جهاز المضيف الخاص بك.

## بدء سريع

## أساسي

ببساطة حدد اسم الصورة (وعلامة).```bash
$ dockle [YOUR_IMAGE_NAME]
النتيجة``` FATAL - CIS-DI-0009: Use COPY instead of ADD in Dockerfile * Use COPY : /bin/sh -c #(nop) ADD file:81c0a803075715d1a6b4f75a29f8a01b21cc170cfc1bff6702317d1be2fe71a3 in /app/credentials.json FATAL - CIS-DI-0010: Do not store credential in ENVIRONMENT vars/files * Suspicious filename found : app/credentials.json FATAL - DKL-DI-0005: Clear apt-get caches * Use 'rm -rf /var/lib/apt/lists' after 'apt-get install' : /bin/sh -c apt-get update && apt-get install -y git FATAL - DKL-LI-0001: Avoid empty password * No password user found! username : nopasswd WARN - CIS-DI-0001: Create a user for the container * Last user should not be root INFO - CIS-DI-0005: Enable Content trust for Docker * export DOCKER_CONTENT_TRUST=1 before docker pull/build INFO - CIS-DI-0008: Confirm safety of setuid/setgid files * setuid file: app/suid.txt urw-r--r-- * setgid file: app/gid.txt grw-r--r-- * setuid file: usr/bin/gpasswd urwxr-xr-x * setgid file: usr/bin/wall grwxr-xr-x * setuid file: bin/su urwxr-xr-x * setuid file: bin/umount urwxr-xr-x * setuid file: bin/mount urwxr-xr-x * setgid file: usr/bin/ssh-agent grwxr-xr-x * setuid file: etc/shadow urw-r----- * setuid file: usr/bin/chsh urwxr-xr-x * setuid file: usr/bin/chfn urwxr-xr-x * setuid file: usr/lib/openssh/ssh-keysign urwxr-xr-x * setgid file: etc/passwd grw-r--r-- * setgid file: sbin/unix_chkpwd grwxr-xr-x * setgid file: usr/bin/chage grwxr-xr-x * setuid file: usr/bin/passwd urwxr-xr-x * setgid file: usr/bin/expiry grwxr-xr-x * setuid file: usr/bin/newgrp urwxr-xr-x IGNORE - CIS-DI-0006: Add HEALTHCHECK instruction to the container image
root@kitploit:~
</details>

## Docker

أيضًا، يمكنك استخدام Docker لاستخدام الأمر `dockle` كما يلي.```bash
$ export DOCKLE_LATEST=$(
 curl --silent "https://api.github.com/repos/goodwithtech/dockle/releases/latest" | \
 grep '"tag_name":' | \
 sed -E 's/.*"v([^"]+)".*/\1/' \
)
$ docker run --rm goodwithtech/dockle:v${DOCKLE_LATEST} [YOUR_IMAGE_NAME]
  • إذا كنت ترغب في مسح الصورة على جهاز المضيف الخاص بك، فأنت بحاجة إلى تحميل docker.sock.

    root@kitploit:~
    $ docker run --rm -v /var/run/docker.sock:/var/run/docker.sock ...
    

مسح ملف صورة```bash

$ docker save alpine:latest -o alpine.tar $ dockle --input alpine.tar

root@kitploit:~
### الحصول على النتائج أو حفظها بصيغة JSON```bash
$ dockle -f json goodwithtech/test-image:v1
$ dockle -f json -o results.json goodwithtech/test-image:v1
النتيجة```json { "summary": { "fatal": 6, "warn": 2, "info": 2, "pass": 7 }, "details": [ { "code": "CIS-DI-0001", "title": "Create a user for the container", "level": "WARN", "alerts": [ "Last user should not be root" ] }, { "code": "CIS-DI-0005", "title": "Enable Content trust for Docker", "level": "INFO", "alerts": [ "export DOCKER_CONTENT_TRUST=1 before docker pull/build" ] }, { "code": "CIS-DI-0006", "title": "Add HEALTHCHECK instruction to the container image", "level": "WARN", "alerts": [ "not found HEALTHCHECK statement" ] }, { "code": "CIS-DI-0008", "title": "Remove setuid and setgid permissions in the images", "level": "INFO", "alerts": [ "Found setuid file: usr/lib/openssh/ssh-keysign urwxr-xr-x" ] }, { "code": "CIS-DI-0009", "title": "Use COPY instead of ADD in Dockerfile", "level": "FATAL", "alerts": [ "Use COPY : /bin/sh -c #(nop) ADD file:81c0a803075715d1a6b4f75a29f8a01b21cc170cfc1bff6702317d1be2fe71a3 in /app/credentials.json " ] }, { "code": "CIS-DI-0010", "title": "Do not store secrets in ENVIRONMENT variables", "level": "FATAL", "alerts": [ "Suspicious ENV key found : MYSQL_PASSWD" ] }, { "code": "CIS-DI-0010", "title": "Do not store secret files", "level": "FATAL", "alerts": [ "Suspicious filename found : app/credentials.json " ] }, { "code": "DKL-DI-0002", "title": "Avoid sensitive directory mounting", "level": "FATAL", "alerts": [ "Avoid mounting sensitive dirs : /usr" ] }, { "code": "DKL-DI-0005", "title": "Clear apt-get caches", "level": "FATAL", "alerts": [ "Use 'rm -rf /var/lib/apt/lists' after 'apt-get install' : /bin/sh -c apt-get update \u0026\u0026 apt-get install -y git" ] }, { "code": "DKL-LI-0001", "title": "Avoid empty password", "level": "FATAL", "alerts": [ "No password user found! username : nopasswd" ] } ] } ```

احصل على النتائج أو احفظها بصيغة SARIF```bash

$ dockle -f sarif goodwithtech/test-image:v1 $ dockle -f sarif -o results.json goodwithtech/test-image:v1

root@kitploit:~
<details>
<summary>النتيجة</summary>```json
{
  "version": "2.1.0",
  "$schema": "https://raw.githubusercontent.com/oasis-tcs/sarif-spec/master/Schemata/sarif-schema-2.1.0.json",
  "runs": [
    {
      "tool": {
        "driver": {
          "name": "Dockle",
          "informationUri": "https://github.com/goodwithtech/dockle",
          "rules": [
            {
              "id": "CIS-DI-0009",
              "shortDescription": {
                "text": "Use COPY instead of ADD in Dockerfile"
              },
              "help": {
                "text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#CIS-DI-0009"
              }
            },
            {
              "id": "CIS-DI-0010",
              "shortDescription": {
                "text": "Do not store credential in ENVIRONMENT vars/files"
              },
              "help": {
                "text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#CIS-DI-0010"
              }
            },
            {
              "id": "DKL-DI-0005",
              "shortDescription": {
                "text": "Clear apt-get caches"
              },
              "help": {
                "text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#DKL-DI-0005"
              }
            },
            {
              "id": "DKL-LI-0001",
              "shortDescription": {
                "text": "Avoid empty password"
              },
              "help": {
                "text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#DKL-LI-0001"
              }
            },
            {
              "id": "CIS-DI-0005",
              "shortDescription": {
                "text": "Enable Content trust for Docker"
              },
              "help": {
                "text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#CIS-DI-0005"
              }
            },
            {
              "id": "CIS-DI-0008",
              "shortDescription": {
                "text": "Confirm safety of setuid/setgid files"
              },
              "help": {
                "text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#CIS-DI-0008"
              }
            },
            {
              "id": "CIS-DI-0001",
              "shortDescription": {
                "text": "Create a user for the container"
              },
              "help": {
                "text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#CIS-DI-0001"
              }
            },
            {
              "id": "CIS-DI-0006",
              "shortDescription": {
                "text": "Add HEALTHCHECK instruction to the container image"
              },
              "help": {
                "text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#CIS-DI-0006"
              }
            }
          ]
        }
      },
      "results": [
        {
          "ruleId": "CIS-DI-0009",
          "level": "error",
          "message": {
            "text": "Use COPY : /bin/sh -c #(nop) ADD file:81c0a803075715d1a6b4f75a29f8a01b21cc170cfc1bff6702317d1be2fe71a3 in /app/credentials.json "
          }
        },
        {
          "ruleId": "CIS-DI-0010",
          "level": "error",
          "message": {
            "text": "Suspicious filename found : app/credentials.json , Suspicious ENV key found : MYSQL_PASSWD"
          }
        },
        {
          "ruleId": "DKL-DI-0005",
          "level": "error",
          "message": {
            "text": "Use 'rm -rf /var/lib/apt/lists' after 'apt-get install' : /bin/sh -c apt-get update \u0026\u0026 apt-get install -y git"
          }
        },
        {
          "ruleId": "DKL-LI-0001",
          "level": "error",
          "message": {
            "text": "No password user found! username : nopasswd"
          }
        },
        {
          "ruleId": "CIS-DI-0005",
          "level": "note",
          "message": {
            "text": "export DOCKER_CONTENT_TRUST=1 before docker pull/build"
          }
        },
        {
          "ruleId": "CIS-DI-0008",
          "level": "note",
          "message": {
            "text": "setuid file: urwxr-xr-x usr/bin/newgrp, setgid file: grwxr-xr-x usr/bin/ssh-agent, setgid file: grwxr-xr-x usr/bin/expiry, setuid file: urwxr-xr-x usr/lib/openssh/ssh-keysign, setuid file: urwxr-xr-x bin/umount, setgid file: grwxr-xr-x usr/bin/chage, setuid file: urwxr-xr-x usr/bin/passwd, setgid file: grwxr-xr-x sbin/unix_chkpwd, setuid file: urwxr-xr-x usr/bin/chsh, setgid file: grwxr-xr-x usr/bin/wall, setuid file: urwxr-xr-x bin/ping, setuid file: urwxr-xr-x bin/su, setuid file: urwxr-xr-x usr/bin/chfn, setuid file: urwxr-xr-x usr/bin/gpasswd, setuid file: urwxr-xr-x bin/mount"
          }
        },
        {
          "ruleId": "CIS-DI-0001",
          "level": "none",
          "message": {
            "text": "Last user should not be root"
          }
        },
        {
          "ruleId": "CIS-DI-0006",
          "level": "none",
          "message": {
            "text": "not found HEALTHCHECK statement"
          }
        }
      ]
    }
  ]
}

تحديد رمز الخروج

بشكل افتراضي، يخرج Dockle برمز 0 حتى في حالة وجود بعض المشاكل.

استخدم الخيار --exit-code, -c للخروج برمز خروج غير صفري إذا تم العثور على تنبيه WARN أو FATAL.```bash $ dockle --exit-code 1 [IMAGE_NAME]

root@kitploit:~
### تحديد مستوى الخروج

بشكل افتراضي، يتم تشغيل `--exit-code` عند وجود تنبيهات بمستوى `WARN` أو `FATAL`.

استخدم الخيار `--exit-level, -l` لتغيير مستوى التنبيه. يمكنك تعيين `info` أو `warn` أو `fatal`.```bash
$ dockle --exit-code 1 --exit-level info [IMAGE_NAME]
$ dockle --exit-code 1 --exit-level fatal [IMAGE_NAME]

تجاهل نقاط التفتيش المحددة

يمكن لخيار --ignore, -i تجاهل نقاط التفتيش المحددة.```bash $ dockle -i CIS-DI-0001 -i DKL-DI-0006 [IMAGE_NAME]

root@kitploit:~
أو، استخدم `DOCKLE_IGNORES`:```
export DOCKLE_IGNORES=CIS-DI-0001,DKL-DI-0006
dockle [IMAGE_NAME]

أو، استخدم ملف .dockleignore:```bash $ cat .dockleignore

set root to default user because we want to run nginx

CIS-DI-0001

Use latest tag because to check the image inside only

DKL-DI-0006

root@kitploit:~
### قبول المشبوهة `environment variables` / `files` / `file extensions````bash
# --accept-key value, --ak value             You can add acceptable keywords.
dockle -ak GPG_KEY -ak KEYCLOAK_VERSION [IMAGE_NAME]
or DOCKLE_ACCEPT_KEYS=GPG_KEY,KEYCLOAK_VERSION dockle [IMAGE_NAME]

# --accept-file value, --af value            You can add acceptable file names.
dockle -af id_rsa -af id_dsa [IMAGE_NAME]
or DOCKLE_ACCEPT_FILES=id_rsa,id_dsa dockle [IMAGE_NAME]

# --accept-file-extension value, --ae value  You can add acceptable file extensions.
dockle -ae pem -ae log [IMAGE_NAME]
or DOCKLE_ACCEPT_FILE_EXTENSIONS=pem,log dockle [IMAGE_NAME]

رفض المشبوهة environment variables / files / `file extensions````bash

--sensitive-word value, --sw value You can add acceptable keywords.

dockle -sw PRIVATE [IMAGE_NAME] or DOCKLE_ACCEPT_KEYS=GPG_KEY,KEYCLOAK_VERSION dockle [IMAGE_NAME]

--sensitive-file value, --sf value You can add acceptable file names.

dockle -sf .env [IMAGE_NAME] or DOCKLE_REJECT_FILES=.env dockle [IMAGE_NAME]

--sensitive-file-extension value, --se value You can add acceptable file extensions.

dockle -se pfx [IMAGE_NAME] or DOCKLE_REJECT_FILE_EXTENSIONS=pfx dockle [IMAGE_NAME]

root@kitploit:~
## التكامل المستمر (CI)

يمكنك فحص صورتك المبنية باستخدام `Dockle` في Travis CI/CircleCI.

في هذه الأمثلة، سيفشل الاختبار إذا تم العثور على أي تحذيرات.

ومع ذلك، يمكنك تجاهل نقاط التفتيش المستهدفة المحددة باستخدام ملف `.dockleignore`.

أو، إذا كنت تريد فقط عرض النتائج وعدم جعل الاختبار يفشل لهذا، فحدد `--exit-code` إلى `0` في أمر `dockle`.

### إجراء GitHub

نقدم [goodwithtech/dockle-action](https://github.com/goodwithtech/dockle-action).```yaml
- uses: goodwithtech/dockle-action@main
  with:
    image: 'target'
    format: 'list'
    exit-code: '1'
    exit-level: 'warn'
    ignore: 'CIS-DI-0001,DKL-DI-0006'

Travis CI

.travis.yml```yaml services: - docker

env: global: - COMMIT=${TRAVIS_COMMIT::8}

before_install:

  • docker build -t dockle-ci-test:${COMMIT} .
  • export VERSION=$(curl --silent "https://api.github.com/repos/goodwithtech/dockle/releases/latest" | grep '"tag_name":' | sed -E 's/."v([^"]+)"./\1/')
  • wget https://github.com/goodwithtech/dockle/releases/download/v${VERSION}/dockle_${VERSION}_Linux-64bit.tar.gz
  • tar zxvf dockle_${VERSION}_Linux-64bit.tar.gz script:
  • ./dockle dockle-ci-test:${COMMIT}
  • ./dockle --exit-code 1 dockle-ci-test:${COMMIT}
root@kitploit:~
</details>

- مثال: https://travis-ci.org/goodwithtech/dockle-ci-test
- المستودع: https://github.com/goodwithtech/dockle-ci-test

### CircleCI

<details>
<summary>.circleci/config.yml</summary>```yaml
jobs:
  build:
    docker:
      - image: docker:18.09-git
    steps:
      - checkout
      - setup_remote_docker
      - run:
          name: Build image
          command: docker build -t dockle-ci-test:${CIRCLE_SHA1} .
      - run:
          name: Install dockle
          command: |
            apk add --update curl
            VERSION=$(
                curl --silent "https://api.github.com/repos/goodwithtech/dockle/releases/latest" | \
                grep '"tag_name":' | \
                sed -E 's/.*"v([^"]+)".*/\1/'
            )
            wget https://github.com/goodwithtech/dockle/releases/download/v${VERSION}/dockle_${VERSION}_Linux-64bit.tar.gz
            tar zxvf dockle_${VERSION}_Linux-64bit.tar.gz
            mv dockle /usr/local/bin
      - run:
          name: Scan the local image with dockle
          command: dockle --exit-code 1 dockle-ci-test:${CIRCLE_SHA1}
workflows:
  version: 2
  release:
    jobs:
      - build
  • مثال: https://circleci.com/gh/goodwithtech/dockle-ci-test
  • المستودع: https://github.com/goodwithtech/dockle-ci-test

GitLab CI

.gitlab-ci.yml```yaml image: docker:stable stages: - test

variables: DOCKER_HOST: tcp://docker:2375/ DOCKER_DRIVER: overlay2 services:

  • docker:dind

unit_test: stage: test before_script: - apk -Uuv add bash git curl tar sed grep script: - docker build -t dockle-ci-test:${CI_COMMIT_SHORT_SHA} . - | VERSION=$( curl --silent "https://api.github.com/repos/goodwithtech/dockle/releases/latest" |
grep '"tag_name":' |
sed -E 's/."v([^"]+)"./\1/'
) && curl -L -o dockle.tar.gz https://github.com/goodwithtech/dockle/releases/download/v${VERSION}/dockle_${VERSION}_Linux-64bit.tar.gz &&
tar zxvf dockle.tar.gz - ./dockle --exit-code 1 dockle-ci-test:${CI_COMMIT_SHORT_SHA}

root@kitploit:~
</details>

- مثال: https://gitlab.com/tomoyamachi/dockle-ci-test/-/jobs/238215077
- المستودع: https://github.com/goodwithtech/dockle-ci-test

## تفويض مستودع Docker الخاص

يمكن لـ `Dockle` تنزيل الصور من مستودع خاص، دون الحاجة لتثبيت `Docker` أو أي أدوات خارجية أخرى. صُمم لتسهيل الاستخدام في عملية CI.

كل ما عليك فعله هو: تثبيت `Dockle` وتعيين متغيرات البيئة.

- ملاحظة: لا أوصي باستخدام متغيرات البيئة على جهازك المحلي.

### Docker Hub

لتنزيل المستودع الخاص من Docker Hub، تحتاج إلى تعيين متغيرات البيئة `DOCKLE_AUTH_URL` و `DOCKLE_USERNAME` و `DOCKLE_PASSWORD`.```bash
export DOCKLE_AUTH_URL=https://registry.hub.docker.com
export DOCKLE_USERNAME={DOCKERHUB_USERNAME}
export DOCKLE_PASSWORD={DOCKERHUB_PASSWORD}
  • ملاحظة: لا تحتاج إلى تعيين متغيرات البيئة عند التنزيل من المستودع العام.

Amazon ECR (Elastic Container Registry)

تنزيل الأداة

ملخص نقاط التفتيش

  • تفاصيل كل نقطة تفتيش انظر CHECKPOINT.md
الكودالوصفالمستوى※
نقاط تفتيش صورة Docker الخاصة بـ CIS
CIS-DI-0001إنشاء مستخدم للحاويةWARN
CIS-DI-0002استخدام صور أساسية موثوقة للحاوياتFATAL
CIS-DI-0003عدم تثبيت حزم غير ضرورية في الحاويةFATAL
CIS-DI-0004مسح وإعادة بناء الصور لتضمين التصحيحات الأمنيةFATAL
CIS-DI-0005تمكين الثقة في المحتوى لـ DockerINFO
CIS-DI-0006إضافة تعليمة HEALTHCHECK إلى صورة الحاويةINFO
CIS-DI-0007عدم استخدام تعليمات update بمفردها في DockerfileFATAL
CIS-DI-0008التأكد من سلامة ملفات setuid و setgidINFO
CIS-DI-0009استخدام COPY بدلاً من ADD في DockerfileFATAL
CIS-DI-0010عدم تخزين الأسرار في ملفات Dockerfiles

المستوى

يحتوي Dockle على 5 مستويات فحص.

المستوىالوصف
FATALكن عمليًا وحذرًا
WARNكن عمليًا وحذرًا، لكن مع استخدامات محدودة (حتى الصور الرسمية)
INFOقد يؤثر سلبًا على الفائدة أو الأداء
SKIPلم يتم العثور على الملفات المستهدفة
PASSلم يتم العثور على أي مشاكل

أمثلة شائعة

مسح صورة

ببساطة حدد اسم الصورة (وعلامة).```bash $ dockle goodwithtech/test-image:v1

root@kitploit:~
<details>
<summary>النتيجة</summary>```
FATAL   - CIS-DI-0001: Create a user for the container
        * Last user should not be root
WARN    - CIS-DI-0005: Enable Content trust for Docker
        * export DOCKER_CONTENT_TRUST=1 before docker pull/build
FATAL   - CIS-DI-0006: Add HEALTHCHECK instruction to the container image
        * not found HEALTHCHECK statement
FATAL   - CIS-DI-0007: Do not use update instructions alone in the Dockerfile
        * Use 'Always combine RUN 'apt-get update' with 'apt-get install' : /bin/sh -c apt-get update && apt-get install -y git
FATAL   - CIS-DI-0008: Remove setuid and setgid permissions in the images
        * Found setuid file: etc/passwd grw-r--r--
        * Found setuid file: usr/lib/openssh/ssh-keysign urwxr-xr-x
        * Found setuid file: app/hoge.txt ugrw-r--r--
        * Found setuid file: app/hoge.txt ugrw-r--r--
        * Found setuid file: etc/shadow urw-r-----
FATAL   - CIS-DI-0009: Use COPY instead of ADD in Dockerfile
        * Use COPY : /bin/sh -c #(nop) ADD file:81c0a803075715d1a6b4f75a29f8a01b21cc170cfc1bff6702317d1be2fe71a3 in /app/credentials.json
FATAL   - CIS-DI-0010: Do not store secrets in ENVIRONMENT variables
        * Suspicious ENV key found : MYSQL_PASSWD
FATAL   - CIS-DI-0010: Do not store secret files
        * Suspicious filename found : app/credentials.json
PASS    - DKL-DI-0001: Avoid sudo command
FATAL   - DKL-DI-0002: Avoid sensitive directory mounting
        * Avoid mounting sensitive dirs : /usr
PASS    - DKL-DI-0003: Avoid apt-get/apk/dist-upgrade
PASS    - DKL-DI-0004: Use apk add with --no-cache
FATAL   - DKL-DI-0005: Clear apt-get caches
        * Use 'apt-get clean && rm -rf /var/lib/apt/lists/*' : /bin/sh -c apt-get update && apt-get install -y git
PASS    - DKL-DI-0006: Avoid latest tag
FATAL   - DKL-LI-0001: Avoid empty password
        * No password user found! username : nopasswd
PASS    - DKL-LI-0002: Be unique UID
PASS    - DKL-LI-0002: Be unique GROUP

يستخدم Dockle AWS SDK. لا تحتاج إلى تثبيت أداة aws CLI.

استخدم متغيرات البيئة لـ AWS CLI.```bash export AWS_ACCESS_KEY_ID={AWS ACCESS KEY} export AWS_SECRET_ACCESS_KEY={SECRET KEY} export AWS_DEFAULT_REGION={AWS REGION}

root@kitploit:~
### GCR (Google Container Registry)

يستخدم `Dockle` حزمة Google Cloud SDK. لذلك، لا تحتاج لتثبيت أمر `gcloud`.

إذا كنت ترغب في استخدام مستودع المشروع المستهدف، يمكنك ضبط ذلك عبر `GOOGLE_APPLICATION_CREDENTIAL`.```bash
# must set DOCKLE_USERNAME empty char
export GOOGLE_APPLICATION_CREDENTIALS=/path/to/credential.json

سجل مستضاف ذاتيًا (مصادقة أساسية)

خادم المصادقة الأساسية يحتاج إلى DOCKLE_USERNAME و DOCKLE_PASSWORD.```bash export DOCKLE_USERNAME={USERNAME} export DOCKLE_PASSWORD={PASSWORD}

if you'd like to use 80 port, use NonSSL

export DOCKLE_NON_SSL=true

root@kitploit:~
## المساهمون

### مساهمو الكود

هذا المشروع قائم بفضل جميع الأشخاص الذين يساهمون. [[ساهم](https://github.com/goodwithtech/dockle/blob/HEAD/CONTRIBUTING.md)].
<a href="https://github.com/goodwithtech/dockle/graphs/contributors"><img src="https://opencollective.com/dockle/contributors.svg?width=890&amp;button=false" /></a>

### المساهمون الماليون

كن مساهماً مالياً وساعدنا في استدامة مجتمعنا. [[ساهم](https://opencollective.com/dockle/contribute)]

#### الأفراد

<a href="https://opencollective.com/dockle"><img src="https://opencollective.com/dockle/individuals.svg?width=890"></a>

#### المنظمات

ادعم هذا المشروع من خلال مؤسستك. سيظهر شعارك هنا مع رابط لموقعك الإلكتروني. [[ساهم](https://opencollective.com/dockle/contribute)]

<a href="https://www.tines.com/?utm_source=oss&utm_medium=sponsorship&utm_campaign=dockle"><img src="https://assets.kitploit.com/production/public/readmes/4137/e063c5948228b346da42565b27ee62f2dd85648c0de86a2b184c7f111319d275.png"></a>
<a href="https://opencollective.com/dockle/organization/1/website"><img src="https://opencollective.com/dockle/organization/1/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/2/website"><img src="https://opencollective.com/dockle/organization/2/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/3/website"><img src="https://opencollective.com/dockle/organization/3/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/4/website"><img src="https://opencollective.com/dockle/organization/4/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/5/website"><img src="https://opencollective.com/dockle/organization/5/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/6/website"><img src="https://opencollective.com/dockle/organization/6/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/7/website"><img src="https://opencollective.com/dockle/organization/7/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/8/website"><img src="https://opencollective.com/dockle/organization/8/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/9/website"><img src="https://opencollective.com/dockle/organization/9/avatar.svg"></a>

### داعمو برامج المصادر المفتوحة

يستخدم هذا المشروع خدمات مقدمة عبر برامج المصادر المفتوحة التالية.

<a href="https://flatt.tech/oss/gmo/trampoline" target="_blank"><img src="https://flatt.tech/assets/images/badges/gmo-oss.svg" height="24px"/></a>
<a href="https://github.com/1Password/for-open-source" target="_blank"><img src="https://img.shields.io/badge/1Password-OSS%20Program-0094F5?logo=1password&amp;logoColor=white" height="24px"/></a>

# الترخيص

- رخصة أباتشي 2.0

# المؤلف

- [@tomoyamachi](https://github.com/tomoyamachi) (Tomoya Amachi)

شكر خاص لـ [@knqyf263](https://github.com/knqyf263) (Teppei Fukuda) و [Trivy](https://github.com/knqyf263/trivy)
FATAL
CIS-DI-0011تثبيت الحزم المعتمدة فقطINFO
نقاط تفتيش Dockle لـ Docker
DKL-DI-0001تجنب أمر sudoFATAL
DKL-DI-0002تجنب تحميل الدلائل الحساسةFATAL
DKL-DI-0003تجنب apt-get dist-upgradeWARN
DKL-DI-0004استخدام apk add مع --no-cacheFATAL
DKL-DI-0005مسح ذاكرة التخزين المؤقت لـ apt-getFATAL
DKL-DI-0006تجنب علامة latestWARN
نقاط تفتيش Dockle لنظام Linux
DKL-LI-0001تجنب كلمة المرور الفارغةFATAL
DKL-LI-0002كن فريدًا في UID/GROUPsFATAL
DKL-LI-0003ضع الملفات الضرورية فقطINFO