Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
docker-socket-risk-demos — Begleitquelle zum YouTube-Video „Stop Mounting docker.sock — Run Trivy Without Giving Away Root Access — (inspired by CVE-2026-33634)“ | Kitploit
Tools/GitHubGitHub/ashleyt3/docker-socket-risk-demos
Cloud-Infrastruktur-SicherheitSchwachstellenscannerContainer-SicherheitDevSecOpsLieferkettensicherheitLernen & Bildung
GitHubashleyt3/docker-socket-risk-demos

docker-socket-risk-demos

Begleitquelle zum YouTube-Video „Stop Mounting docker.sock — Run Trivy Without Giving Away Root Access — (inspired by CVE-2026-33634)“

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigenWebseite
6vor 5 MonatenNoch nicht geprüft
Teilen

docker-socket-risk-demos

Begleit-Repository zum Video: Stoppt das Mounten von docker.sock — führt Trivy aus, ohne Root-Zugriff preiszugeben — (inspiriert von CVE-2026-33634)

https://www.youtube.com/watch?v=xLTYzfPY3xI

Dieses Repository enthält die Beispiel-Web-App und den Claude-Code-Prompt, die im Video verwendet werden, um Folgendes zu demonstrieren:

  1. Warum das Mounten von /var/run/docker.sock in einen Container diesem Container Root-Zugriff auf deinen Host gewährt
  2. Einen sichereren Ansatz für Trivy-Scans — mit docker save + einem schreibgeschützten Tar-Bind-Mount anstelle der Docker-Socket-API
  3. Die Verwendung von Claude Code zur Analyse von Trivy-JSON-Berichten mit einem wiederverwendbaren Go/No-Go-Prompt

Was im Repository enthalten ist

my-calc-app/

Eine Next.js/React-Rechner-App mit einem mehrstufigen Produktions-Dockerfile (node:20-alpine, Nicht-Root-Benutzer). Dies ist die App, die im Video von Trivy gescannt wird.

Build und Ausführung:

root@kitploit:~
cd my-calc-app
docker build -t my-calc-app:prod .
docker run -p 3000:3000 my-calc-app:prod

Die App ist unter http://localhost:3000 verfügbar.

Hinweis: Die Datei public/secret.txt enthält einen Dummy-RSA-Private-Key. Dies ist beabsichtigt — sie existiert, damit Trivys Secret-Scanner sie beim ersten Scan im Video erkennt und so die Secret-Erkennungsfähigkeit von Trivy demonstriert. Es handelt sich nicht um einen echten Schlüssel.

prompts/trivy-report-for-prod-docker-prompt.md

Der Claude-Code-Prompt aus dem Video zur Analyse der Trivy-JSON-Scanausgabe. Er klassifiziert Schwachstellen nach Standort (App-Abhängigkeiten vs. OS-Pakete vs. npm/yarn-Interna) und erstellt eine Freigabe-/Nicht-Freigabe-Entscheidung.

Zur Verwendung mit deinem eigenen Image:

root@kitploit:~
# 1. Exportiere dein Image als Tar-Datei
docker save my-calc-app:prod -o my-calc-app-prod.tar

# 2. Führe Trivy gegen die Tar-Datei aus (kein docker.sock erforderlich)
docker run --rm \
  -v trivy-cache:/root/.cache/ \
  -v ./my-calc-app-prod.tar:/image.tar:ro \
  aquasec/trivy:latest image --input /image.tar -f json > report.json

# 3. Bitte Claude Code, den Bericht zu analysieren
claude -p "$(cat prompts/trivy-report-for-prod-docker-prompt.md) report.json"

Der sicherere Trivy-Ansatz (aus dem Video)

Statt:

root@kitploit:~
# Gewährt dem Container vollen Root-Zugriff auf deinen Host über die Docker-API
docker run -v /var/run/docker.sock:/var/run/docker.sock aquasec/trivy image my-app:latest

Mache Folgendes:

root@kitploit:~
# 1. Speichere das Image als Tar-Datei
docker save my-calc-app:prod -o my-calc-app-prod.tar

# 2. Binde nur die Tar-Datei ein (schreibgeschützt), kein Socket-Zugriff
docker run --rm \
  -v trivy-cache:/root/.cache/ \
  -v ./my-calc-app-prod.tar:/image.tar:ro \
  aquasec/trivy@sha256:<pin-to-digest> image --input /image.tar -f json > report.json

Pinne das Trivy-Image mit einem SHA256-Digest anstelle eines Tags, um dich gegen Supply-Chain-Angriffe wie CVE-2026-33634 zu schützen.

Kanal

AshleyPurringTech

Tool herunterladen