
Entdecken Sie Schwachstellen und Fehlkonfigurationen von Container-Images in Produktionsumgebungen.

Entdecken Sie Schwachstellen und Fehlkonfigurationen von Container-Images in Produktionsumgebungen.
Der ClusterImageScanner erkennt Images in einem Kubernetes-Cluster und liefert schnelles Feedback basierend auf verschiedenen Sicherheitstests. Es wird empfohlen, den ClusterImageScanner in Produktionsumgebungen auszuführen, um aktuelle Rückmeldungen zu Sicherheitsproblemen zu erhalten, die tatsächliche Auswirkungen haben.
Da der ClusterImageScanner selbst ein Dienst ist, der in Ihrem Kubernetes-Cluster läuft, können Sie Ihre vorhandenen Bereitstellungsverfahren wiederverwenden.
Die folgende Abbildung gibt einen Überblick:
Die folgenden Schritte werden durchgeführt:
Images, die von ArgoWorkflows verwendet werden sollen, werden in quay.io (2021-06-28) veröffentlicht:
cluster-image-scanner-scan-runasrootcluster-image-scanner-scan-distrolesscluster-image-scanner-scan-lifetimecluster-image-scanner-scan-malwarecluster-image-scanner-scan-new-versioncluster-image-scanner-imagefetchercluster-image-scanner-notifiercluster-image-scanner-imagecollectorcluster-image-scanner-image-source-fetchercluster-image-scanner-workflow-runnercluster-image-scanner-base ist die Basis für alle cluster-image-scanner-*-Images.
Images werden mit buildah erstellt. Die Umgebungsparameter, mit denen das Image gestartet werden kann, sind über --config in den build.sh-Skripten in images dokumentiert.
Wir freuen uns über Beiträge. Schauen Sie sich vor dem Einreichen von Pull Requests unsere Richtlinien für Mitwirkende an.
Die SECURITY.md enthält Informationen zur verantwortungsvollen Offenlegung und zu sicherheitsrelevanten Themen wie Sicherheitspatches.
cd test_actions
export IS_MINIKUBE=true # wenn Minikube verwendet wird
./setup.bash
Helm-Dateien befinden sich in deployment/helm.
Der Zweck des ClusterImageScanner ist nicht, Penetrationstester zu ersetzen oder überflüssig zu machen. Wir empfehlen dringend, umfangreiche Tests durch erfahrene Penetrationstester an allen Ihren Anwendungen durchzuführen. Der ClusterImageScanner darf nur zu Testzwecken Ihrer laufenden Anwendungen/Container verwendet werden. Sie benötigen eine schriftliche Zustimmung der Organisation der gescannten Umgebung, um Komponenten mit dem ClusterScanner zu scannen.
Dieses Projekt wird entwickelt von Signal Iduna und SDA SE.