📑 Inhaltsverzeichnis
🎯 Überblick
DockerScan v2.0 ist ein Sicherheitsscanner der nächsten Generation für Docker-Container und -Images, vollständig in Go neu geschrieben. Es kombiniert mehrere Sicherheitsprüftechniken basierend auf der aktuellen Forschung 2024–2025, Industriestandards (CIS Benchmark, NIST SP 800-190) und realen Angriffsmustern aus Produktionsumgebungen.
Warum DockerScan v2.0?
- ✅ Umfassendster: Kombiniert mehr als 5 Sicherheitsprüftechniken in einem Werkzeug
- ✅ Aktuellste Forschung: Basiert auf Supply-Chain-Angriffen und CVEs aus 2024–2025
- ✅ Produktionsreif: SARIF-Ausgabe für CI/CD, Exit-Codes für Automatisierung
- ✅ Blitzschnell: Geschrieben in Go mit gleichzeitiger Prüfung
- ✅ Erweiterbar: Plugin-Architektur für benutzerdefinierte Scanner
- ✅ Kostenlos und Open Source: BSD-3-Lizenz
🌟 Funktionen
🛡️ Sicherheitsprüfmodule
1. CIS Docker Benchmark v1.7.0
Vollständige Konformitätsprüfung mit mehr als 80 automatisierten Kontrollen:
- ✅ Host-Konfigurationssicherheit (13 Prüfungen)
- ✅ Docker-Daemon-Härtung (18 Prüfungen)
- ✅ Datei- und Verzeichnisberechtigungen (9 Prüfungen)
- ✅ Best Practices für Container-Images (13 Prüfungen)
- ✅ Laufzeitsicherheitsvalidierung (31+ Prüfungen)
- ✅ Sicherheitsbetriebskonformität
2. Supply-Chain-Angriffserkennung 🆕
Basiert auf realen Angriffskampagnen aus 2024:
- ✅ Erkennung imageloser Container – Identifiziert bösartige Container ohne tatsächliche Layerebenen (4M+ auf Docker Hub gefunden)
- ✅ Erkennung von Kryptowährungs-Minern – Erkennt Mining-Schadsoftware (120K+ schädliche Image-Pulls erkannt)
- ✅ Erkennung von Hintertür-Bibliotheken – Fängt kompromittierte Abhängigkeiten ein (xz-utils, liblzma-Vorfälle)
- ✅ Überprüfung von Image-Signaturen – Validiert Signaturen mit Notary/Cosign
- ✅ Erkennung von Phishing-Inhalten – Durchsucht Dokumentation nach Social Engineering
- ✅ Schädliche Netzwerkziele – Identifiziert C2-Server, Mining-Pools, Tor-Knoten
3. Erweiterte Geheimniserkennung 🔑
40+ Geheimnis-Muster einschließlich moderner APIs (Update 2024):
- ✅ Cloud-Anbieter: AWS, GCP, Azure-Anmeldeinformationen
- ✅ Versionskontrolle: GitHub, GitLab, Bitbucket-Tokens
- ✅ KI/ML-APIs: OpenAI, Anthropic, Hugging Face-Schlüssel
- ✅ Zahlungsdienste: Stripe, PayPal, Square-Schlüssel
- ✅ Kommunikation: Slack, SendGrid, Twilio, Mailchimp
- ✅ Authentifizierung: JWT-Tokens, OAuth-Tokens
- ✅ Kryptografie: Private Schlüssel (RSA, SSH, PGP, EC, DSA), Zertifikate
- ✅ Datenbanken: PostgreSQL, MySQL, MongoDB-Verbindungsstrings
- ✅ Docker: Registry-Authentifizierungstokens
- ✅ Entropieanalyse: Shannon-Entropieberechnung für unbekannte Geheimnisse (>4.5 Schwelle)
4. CVE- und Schwachstellenscanning 🚨
Erkennung kritischer CVEs aus 2024–2025:
- ✅ CVE-2024-21626 – runc-Containerausbruch (CVSS 8.6)
- ✅ CVE-2024-23651 – BuildKit-Cache-Vergiftung RCE (CVSS 9.1)
- ✅ CVE-2024-23652 – BuildKit-Race-Condition (CVSS 7.5)
- ✅ CVE-2024-23653 – BuildKit-Privilegienausweitung
- ✅ CVE-2024-8695/8696 – Docker Desktop RCE (CVSS 8.8)
- ✅ CVE-2025-9074 – Docker Desktop lokaler Zugriffsfehler
- ✅ Erkennung von End-of-Life-Basisimages
- ✅ Scanning bekannter verwundbarer Pakete
5. Laufzeitsicherheitsanalyse ⚙️
Härtungsprüfungen für Container-Laufzeit:
- ✅ Linux-Fähigkeitsaudit – Erkennt gefährliche Fähigkeiten (CAP_SYS_ADMIN, CAP_NET_ADMIN usw.)
- ✅ Seccomp-Profilvalidierung – Stellt sicher, dass Systemaufruffilter aktiviert sind
- ✅ AppArmor/SELinux-Prüfungen – Überprüfung der obligatorischen Zugriffskontrolle
- ✅ Erkennung privilegierter Container – Identifiziert Container mit vollständigem Host-Zugriff
- ✅ Namespace-Isolation – Prüfungen von PID, IPC, Netzwerk, Benutzer-Namespace
- ✅ Indikatoren für Containerausbrüche – Erkennt gängige Escape-Techniken
📊 Berichterstattung und Integration
- JSON – Maschinenlesbare Ausgabe für Automatisierung
- SARIF – Native Integration mit:
- GitHub Security-Tab
- Azure DevOps
- VS Code-Erweiterungen
- GitLab-Sicherheits-Dashboards
- Schönes CLI – Farbcodierte Schweregrade mit Emojis
- Exit-Codes – CI/CD-freundlich (0=bereinigt, 1=Warnungen, 2=kritisch)
🚀 Leistung
- ⚡ 10x schneller als Python-Alternativen
- 🔄 Gleichzeitiges Scannen mit Go-Goroutinen
- 💾 Niedriger Speicherverbrauch (~50–100 MB)
- 📦 Einzelne Binärdatei – Keine Abhängigkeiten
🆕 Neuerungen in v2.0?
DockerScan v2.0 ist eine komplette Neuentwicklung von Grund auf. Hier ist, was sich gegenüber v1.x geändert hat:
Wichtige Änderungen
| Eigenschaft | v1.x (Python) | v2.0 (Go) |
|---|
| Sprache | Python 3.5+ | Go 1.21+ |
| Leistung | ~500 Images/Stunde | ~5000 Images/Stunde |
| Speichernutzung | 200–500 MB | 50–100 MB |
| Verteilung | pip install + Abhängigkeiten | Einzelne Binärdatei |
| Sicherheitsscanner | 2 Module | 5 Module |
| CIS-Benchmark | Teilweise | Vollständig v1.7.0 (80+ Prüfungen) |
| Supply Chain | ❌ Nicht verfügbar | ✅ Basierend auf 2024-Forschung |
| Geheimnis-Muster | 10 Muster | 40+ Muster |
| CVE-Erkennung | Basis | CVEs 2024–2025 |
| Laufzeitsicherheit | ❌ Nicht verfügbar | ✅ Vollständiges Fähigkeitsaudit |
| SARIF-Ausgabe | ❌ Nicht verfügbar | ✅ Vollständige Unterstützung |
| CI/CD-Integration | Manuell | Nativ (Exit-Codes, SARIF) |
Was von v1.x beibehalten wurde
- ✅ Offensive Werkzeuge – Bild-Trojanisierungsfunktionen (kommen bald in v2.1)
- ✅ Registry-Operationen – Push, Pull, Delete-Operationen (kommen bald in v2.1)
- ✅ Netzwerkscanning – Docker-Registry-Erkennung (kommt bald in v2.1)
Neu in v2.0.5 🔐