Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
pisc — Öffentlicher OCI-Image (Docker-Image) Sicherheitschecker | Kitploit
Tools/GitHubGitHub/ecomtech-oss/pisc
SchwachstellenscannerContainer-SicherheitMalware-AnalyseDevSecOpsLieferkettensicherheitFehlkonfiguration
GitHubecomtech-oss/pisc

pisc

Öffentlicher OCI-Image (Docker-Image) Sicherheitschecker

Repository anzeigen
21712vor 7 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Öffentlicher OCI-Image-Sicherheitsprüfer

Was ist das?

PISC (Public OCI-Image or docker-image Security Checker) ist ein Kommandozeilenwerkzeug zur Bewertung der Sicherheit von OCI-Container-Images.
Beendet sich mit Code 1, wenn eine der folgenden Bedingungen erfüllt ist:

  • Schadsoftware 🍄 (Exploits 🐙, Hacking-Tools 👾, Backdoors 🐴, Krypto-Miner 💰, usw. 💩) von virustotal
  • ausnutzbare kritische Sicherheitslücken 🐞 von trivy, grype, epss und inthewild.io
  • Image Fehlkonfigurationen 🐳 wie CVE-2024-21626
  • altes Erstellungsdatum 📆
  • Nicht-Versions Tag ⚓ (latest, etc)

Es kann verwendet werden, um automatisch die Sicherheit öffentlicher OCI-Images zu überprüfen, bevor sie in einer privaten Umgebung ausgeführt oder als Basis-Images in einer CI/CD-Pipeline verwendet werden.

sample

Veröffentlichungen hier:

  • https://hub.docker.com/r/kapistka/pisc/tags
  • changelog

Verwendung

Vorbereitung

API-Schlüssel abrufen für virustotal. Das standardmäßige kostenlose Endbenutzerkonto hat Einschränkungen.

Schnellstart mit Docker

docker run kapistka/pisc:latest /bin/bash ./scan.sh -delm --virustotal-key <virustotal-api-key> -i r0binak/mtkpi:v1.5

Schnellstart mit Docker-Image mit Offline-Feeds

docker run kapistka/pisc:latest-feeds /bin/bash ./scan.sh -delm --offline-feeds --virustotal-key <virustotal-api-key> -i r0binak/mtkpi:v1.5

Allgemeiner Start

Siehe Dockerfile für eine Liste der Abhängigkeiten. Sie müssen trivy, grype, skopeo, jq und andere Pakete je nach verwendeter Distribution installieren.

Usage:
  scan.sh [flags] [-i IMAGE | -f FILE | --tar TARFILE]

Flags:
  -d, --date                      Überprüft das Alter des Images gegen einen Schwellenwert (Standard: 365 Tage).
  --d-days <int>                  Benutzerdefinierter Schwellenwert für die Überprüfung des Erstellungsdatums (in Tagen). Beispiel: '--d-days 180'.
  -e, --exploits                  Prüft auf Sicherheitslücken mit bekannten Exploits (mit Trivy + Grype + inthewild.io + empiricalsecurity.com).
  --epss-and                      Verwendet UND-Logik zur Kombination von EPSS-Score und Exploit-Vorhandensein. Wenn deaktiviert, wird ODER-Logik angewendet (Standard: ODER).
  --epss-min <float>              Minimaler EPSS-Score-Schwellenwert zur Filterung von Sicherheitslücken (Standard: 0.5).
  -f, --file <string>             Stapelscan von Images aus einer Datei. Beispiel: '-f images.txt'.
  -h, --help                      Zeigt diese Hilfemeldung an.
  --ignore-errors                 Ignoriert Fehler von externen Werkzeugen und setzt die Ausführung fort.
  -i, --image <string>            Ein einzelnes zu scannendes Image. Beispiel: '-i r0binak/mtkpi:v1.4'.
  -l, --latest                    Erkennt nicht versionierte Tags (z.B. ':latest').
  -m, --misconfig                 Scannt nach gefährlichen Build-Fehlkonfigurationen.
  --offline-feeds                 Verwendet ein eigenständiges Offline-Image mit vorab heruntergeladenen Sicherheitslücken-Feeds (z.B. :latest-feeds).
  --scanner [trivy|grype|all]     Wähle den zu verwendenden Scanner: Trivy, Grype oder beide (Standard: all)
  --severity-min <string>         Minimale Schwere der Sicherheitslücken [UNKNOWN|LOW|MEDIUM|HIGH|CRITICAL] Standard [HIGH]
  --show-exploits                 Zeige Exploit-Details
  --tar <string>                  Scanne lokales TAR-Archiv von Image-Layern. Beispiel: '--tar /path/to/private-image.tar'.
  --trivy-server <string>         Endpunkt-URL des Trivy-Servers. Beispiel: '--trivy-server http://trivy.something.io:8080'.
  --trivy-token <string>          Authentifizierungstoken für den Trivy-Server. Beispiel: '--trivy-token 0123456789abZ'.
  -v, --version                   Zeigt die Version an.
  --virustotal-key <string>       VirusTotal-API-Schlüssel für Malware-Scan. Beispiel: '--virustotal-key 0123456789abcdef'.
  --vulners-key <string>          Vulners.com-API-Schlüssel (Alternative zu inthewild.io). Beispiel: '--vulners-key 0123456789ABCDXYZ'.

Zusätzliche Hinweise:
- Zur Authentifizierung bei einer Registry siehe 'scan-download-unpack.sh#L14'.
- Zum Konfigurieren von Ausschlüssen für bestimmte CVEs oder andere Kriterien siehe 'check-exclusion.sh#L5'.

Verwendung in CI-Pipelines

Dieses Dienstprogramm kann in eine CI-Pipeline integriert werden, um einen Sicherheitsscan von Container-Images durchzuführen, bevor sie in eine private Registry gepusht werden. Kombinieren Sie diesen Schritt mit Image-Signing und automatisiertem Registry-Push für einen sicheren DevSecOps-Workflow. Nachfolgend ein Beispielkonfiguration:

security_scan:
  stage: security
  image: $SECURITY_IMAGE_FEEDS
  script:
    - |
      /bin/bash /home/nonroot/scan.sh -delm --offline-feeds --virustotal-key $VIRUSTOTAL_API_KEY -f ${NEW_IMAGES_FILE}

      # Auto-approve: If the scan fails (exit code >0), the pipeline stops before reaching this point.
  rules:
    - if: $CI_PIPELINE_SOURCE == 'merge_request_event'

Anwendungsfälle

# CVE-2024-3094 (XZ Utils) exploit
./scan.sh --virustotal-key <virustotal-api-key> -i r0binak/xzk8s:v1.1
════════════════════════════════════════
🍄 r0binak/xzk8s:v1.1 >>> virustotal detected malicious file
   layer:0f28dfeb
     https://www.virustotal.com/gui/file/0f28dfebbf3451ccfe3d5b11d17bc38cc8d1c4e721b842969466dc7989d835e3
     https://www.virustotal.com/gui/file/dc24581c3500b9640e03c7a4c14cd7c22f88c533b831a7f6a49aaf3ba39fcde4
   layer:230cc513
     https://www.virustotal.com/gui/file/230cc513debf36c5294ba6dd2babd27934bb231362cd8d916ea1c58e9495d38f
     https://www.virustotal.com/gui/file/935cfccfa8d31d0e03f2162e9b46b7f9df77db64efa2e4cfb4dbaebdf94be6d3
       root/liblzma.so.5.6.0.patch  37/64  🐴  trojan.xzbackdoor/cve20243094
# vulnerabilities: trivy + grype + epss + exploits (IngressNightmare)
./scan.sh -e -i registry.k8s.io/ingress-nginx/controller:v1.11.2
════════════════════════════════════════════════
🐞 registry.k8s.io/ingress-nginx/controller:v1.11.2 >>> detected exploitable vulnerabilities
   CVE            SEVERITY  SCORE  EPSS  EXPL  FIX  PACKAGE
   CVE-2025-1974  CRITICAL  9.8    0.87  0     +    k8s.io/ingress-nginx
📆 registry.k8s.io/ingress-nginx/controller:v1.11.2 >>> created: 2024-08-15. Last update: 2025-06-04
💡 registry.k8s.io/ingress-nginx/controller:v1.11.2 >>> use a newer tags:
   v1.11.3  v1.11.4         v1.11.5  v1.11.6  v1.11.7
   v1.12.0  v1.12.0-beta.0  v1.12.1  v1.12.2  v1.12.3
# dangerous image build misconfiguration cve-2024-21626
./scan.sh -m -i r0binak/cve-2024-21626:v4
════════════════════════════════════════
🐳 r0binak/cve-2024-21626:v4 >>> detected dangerous misconfiguration
   CVE-2024-21626 runC Escape
     https://nitroc.org/en/posts/cve-2024-21626-illustrated/
Tool herunterladen