Whalescan
Schwachstellenscanner für Windows-Container.
Erste Schritte
git clone https://github.com/saira-h/whalescan
pip install -r requirements.txt
python main.py
Übersicht
Whalescan führt mehrere Benchmark-Prüfungen durch und überprüft auch CVEs. Dieses Tool kann im Rahmen einer Windows-Container-Überprüfung an lokalen Kopien der Container und am Host selbst verwendet werden, um die Sicherheit zu erhöhen.
-
Container-Prüfungen
- Prüft, ob Container unter dem Laufwerk C: gespeichert sind – dies könnte bei einem DoS-Angriff Probleme verursachen, da das Laufwerk C: voll wird und der Host nicht mehr reagiert.
- Prüft, ob der Container als Prozess oder mit Hyper-V ausgeführt wird. Hyper-V-Isolation bietet eine verbesserte Sicherheit der Container.
- Prüft, ob es ausstehende Updates in den Containern gibt und falls ja, wie man diese aktualisiert.

-
Image-Prüfungen
- Prüft auf unsichere Befehle im Dockerfile, z. B. docker ADD anstelle von docker COPY.
- Prüft, ob eine Hash-Überprüfung für heruntergeladene Dateien durchgeführt wird.
- Prüft, ob sich anfällige Pakete im Container befinden, und ruft relevante CVE-Informationen ab.
- Prüft, ob die verwendete .NET-Version das Lebensende (End of Life) erreicht hat.
- Prüft, ob die Docker Engine aktualisiert ist, und falls nicht, sammelt sie eine Liste von CVEs für die verwendete Version.

-
Prüft Berechtigungen von Docker-Konfigurationsdateien
-
Prüft, ob zusätzliche Geräte auf Container gemappt wurden
Lizenz
Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe die Datei LICENSE.md für Details.