Volver a actualizaciones
Nuevo releaseJul 20, 2026

dockerscan v2.1.0

El escáner de seguridad Docker más completo.

Compartir
Logotipo de DockerScan

DockerScan v2.0

El escáner de seguridad Docker más completo

Licencia Versión de Go Versión CI/CD Cobertura de pruebas Informe Go Descargas

Por Daniel Garcia (cr0hn) | GitHub | Sitio web


Características • Instalación • Inicio rápido • Documentación • Casos de uso • Novedades • Contribuir


📑 Tabla de Contenidos


🎯 Resumen

DockerScan v2.0 es un escáner de seguridad de última generación para contenedores e imágenes Docker, completamente reescrito en Go. Combina múltiples técnicas de escaneo de seguridad basadas en las investigaciones más recientes (2024-2025), estándares de la industria (CIS Benchmark, NIST SP 800-190) y patrones de ataques reales descubiertos en entornos de producción.

¿Por qué DockerScan v2.0?

  • ✅ Más completo: Combina 5+ técnicas de escaneo de seguridad en una sola herramienta
  • ✅ Últimas investigaciones: Basado en ataques a la cadena de suministro y CVEs de 2024-2025
  • ✅ Listo para producción: Salida SARIF para CI/CD, códigos de salida para automatización
  • ✅ Rápido como un rayo: Escrito en Go con escaneo concurrente
  • ✅ Extensible: Arquitectura de plugins para escáneres personalizados
  • ✅ Gratuito y de código abierto: Licencia BSD-3

🌟 Características

🛡️ Módulos de escaneo de seguridad

1. CIS Docker Benchmark v1.7.0

Verificación completa de cumplimiento con más de 80 controles automatizados:

  • ✅ Seguridad de configuración del host (13 comprobaciones)
  • ✅ Endurecimiento del demonio Docker (18 comprobaciones)
  • ✅ Permisos de archivos y directorios (9 comprobaciones)
  • ✅ Mejores prácticas de imágenes de contenedores (13 comprobaciones)
  • ✅ Validación de seguridad en tiempo de ejecución (31+ comprobaciones)
  • ✅ Cumplimiento de operaciones de seguridad

2. Detección de ataques a la cadena de suministro 🆕

Basado en campañas de ataque reales de 2024:

  • ✅ Detección de contenedores sin imagen - Identifica contenedores maliciosos sin capas reales (más de 4 millones encontrados en Docker Hub)
  • ✅ Detección de mineros de criptomonedas - Detecta malware de minería (más de 120K extracciones de imágenes maliciosas detectadas)
  • ✅ Detección de bibliotecas con puerta trasera - Captura dependencias comprometidas (incidentes xz-utils, liblzma)
  • ✅ Verificación de firmas de imágenes - Valida firmas usando Notary/Cosign
  • ✅ Detección de contenido de phishing - Escanea documentación en busca de ingeniería social
  • ✅ Destinos de red maliciosos - Identifica servidores C2, pools de minería, nodos Tor

3. Detección avanzada de secretos 🔑

Más de 40 patrones de secretos, incluyendo API modernas (actualización 2024):

  • ✅ Proveedores cloud: Credenciales de AWS, GCP, Azure
  • ✅ Control de versiones: Tokens de GitHub, GitLab, Bitbucket
  • ✅ APIs de IA/ML: Claves de OpenAI, Anthropic, Hugging Face
  • ✅ Pagos: Claves de Stripe, PayPal, Square
  • ✅ Comunicación: Slacks, SendGrid, Twilio, Mailchimp
  • ✅ Autenticación: Tokens JWT, tokens OAuth
  • ✅ Criptografía: Claves privadas (RSA, SSH, PGP, EC, DSA), certificados
  • ✅ Bases de datos: Cadenas de conexión de PostgreSQL, MySQL, MongoDB
  • ✅ Docker: Tokens de autenticación de registro
  • ✅ Análisis de entropía: Cálculo de entropía Shannon para secretos desconocidos (umbral >4.5)

4. Escaneo de CVE y vulnerabilidades 🚨

Detección de CVEs críticos de 2024-2025:

  • ✅ CVE-2024-21626 - Escape de contenedor runc (CVSS 8.6)
  • ✅ CVE-2024-23651 - Envenenamiento de caché BuildKit RCE (CVSS 9.1)
  • ✅ CVE-2024-23652 - Condición de carrera en BuildKit (CVSS 7.5)
  • ✅ CVE-2024-23653 - Escalada de privilegios en BuildKit
  • ✅ CVE-2024-8695/8696 - RCE en Docker Desktop (CVSS 8.8)
  • ✅ CVE-2025-9074 - Vulnerabilidad de acceso local en Docker Desktop
  • ✅ Detección de imágenes base al final de su vida útil
  • ✅ Escaneo de paquetes vulnerables conocidos

5. Análisis de seguridad en tiempo de ejecución ⚙️

Comprobaciones de endurecimiento de contenedores en ejecución:

  • ✅ Auditoría de capacidades de Linux - Detecta capacidades peligrosas (CAP_SYS_ADMIN, CAP_NET_ADMIN, etc.)
  • ✅ Validación de perfiles Seccomp - Asegura que el filtrado de llamadas al sistema esté habilitado
  • ✅ Comprobaciones AppArmor/SELinux - Verificación de control de acceso obligatorio
  • ✅ Detección de contenedores privilegiados - Identifica contenedores con acceso completo al host
  • ✅ Aislamiento de espacios de nombres - Comprobaciones de espacio de nombres PID, IPC, red, usuario
  • ✅ Indicadores de escape de contenedores - Detecta técnicas comunes de escape

📊 Informes e integración

  • JSON - Salida legible por máquina para automatización
  • SARIF - Integración nativa con:
    • Pestaña de seguridad de GitHub
    • Azure DevOps
    • Extensiones de VS Code
    • Paneles de seguridad de GitLab
  • CLI atractivo - Niveles de gravedad codificados por colores con emojis
  • Códigos de salida - Amigable con CI/CD (0=limpio, 1=advertencias, 2=crítico)

🚀 Rendimiento

  • ⚡ 10x más rápido que alternativas en Python
  • 🔄 Escaneo concurrente con goroutines de Go
  • 💾 Bajo consumo de memoria (~50-100MB)
  • 📦 Binario único - Sin dependencias

🆕 Novedades en v2.0

DockerScan v2.0 es una reescritura completa desde cero. Esto es lo que cambió respecto a v1.x:

Cambios principales

Categorías