
Un servicio que analiza imágenes de Docker y escanea en busca de vulnerabilidades.
NOTA IMPORTANTE
A partir de 2023, Anchore Engine ya no recibe mantenimiento. No se lanzarán versiones futuras. Se recomienda a los usuarios utilizar Syft y Grype.
Para los usuarios interesados en una solución comercial compatible para el escaneo de contenedores y cumplimiento normativo, programe una demostración para ver las amplias capacidades empresariales de Anchore Enterprise, que incluyen gestión de SBOM, gestión de vulnerabilidades y gestión de cumplimiento.
Acerca de
Anchore Engine es un proyecto de código abierto que proporciona un servicio centralizado para la inspección, análisis y certificación de imágenes de contenedores. Anchore Engine se proporciona como una imagen de contenedor Docker que se puede ejecutar de forma independiente o dentro de una plataforma de orquestación como Kubernetes, Docker Swarm, Rancher, Amazon ECS y otras plataformas de orquestación de contenedores.
Con una implementación de Anchore Engine ejecutándose en su entorno, las imágenes de contenedores se descargan y analizan desde registros de contenedores compatibles con Docker V2 y luego se evalúan contra una base de datos de vulnerabilidades.
La documentación histórica está disponible en Documentación de Anchore.
Se puede acceder a Anchore Engine directamente a través de una API RESTful o mediante la CLI de Anchore.
Sistemas operativos compatibles
Paquetes compatibles
Hay varias formas de comenzar con Anchore Engine; para obtener la información más reciente sobre inicio rápido e instalación completa en producción con docker-compose, Helm y otros métodos, visite:
Anchore Engine se distribuye como una Imagen Docker disponible en DockerHub.
Consulte la documentación para la guía de inicio rápido completa.
Para poner rápidamente en marcha una instalación de Anchore Engine en un sistema con Docker (y docker-compose) instalado, siga estos sencillos pasos:
curl https://engine.anchore.io/docs/quickstart/docker-compose.yaml > docker-compose.yaml
docker-compose up -d
Una vez que el Engine esté en funcionamiento, puede comenzar a interactuar con el sistema usando la CLI.
La CLI de Anchore es una forma sencilla de controlar e interactuar con Anchore Engine.
La CLI de Anchore se puede instalar usando el comando pip de Python, o ejecutando la CLI desde la imagen de contenedor de la CLI de Anchore Engine. Consulte el proyecto CLI de Anchore en Github para ver el código y más opciones de instalación y uso.
Por defecto, la CLI de Anchore intenta conectarse a Anchore Engine en http://localhost:8228/v1 sin autenticación. El nombre de usuario, la contraseña y la URL del servidor se pueden pasar a la CLI de Anchore como argumentos de línea de comandos:
--u TEXT Username eg. admin
--p TEXT Password eg. foobar
--url TEXT Service URL eg. http://localhost:8228/v1
En lugar de pasar estos parámetros en cada llamada a la herramienta, también se pueden establecer como variables de entorno:
ANCHORE_CLI_URL=http://myserver.example.com:8228/v1
ANCHORE_CLI_USER=admin
ANCHORE_CLI_PASS=foobar
Agregue una imagen al Anchore Engine:
anchore-cli image add docker.io/library/debian:latest
Espere hasta que la imagen pase al estado 'analyzed':
anchore-cli image wait docker.io/library/debian:latest
Liste las imágenes analizadas por Anchore Engine:
anchore-cli image list
Obtenga una visión general y resumen de la imagen:
anchore-cli image get docker.io/library/debian:latest
Liste los feeds y espere a que se complete al menos una sincronización de feeds de datos de vulnerabilidades. La primera sincronización puede tomar algo de tiempo (20-30 minutos); después de eso, las sincronizaciones solo fusionarán deltas.
anchore-cli system feeds list
anchore-cli system wait
Obtenga los resultados del escaneo de vulnerabilidades en una imagen:
anchore-cli image vuln docker.io/library/debian:latest os
Liste los paquetes del sistema operativo presentes en una imagen:
anchore-cli image content docker.io/library/debian:latest os
Para la definición de la API externa (el servicio orientado al usuario), consulte Especificación Swagger de la API externa. Si tiene Anchore Engine en ejecución, también puede revisar el Swagger dirigiendo su navegador a http://:8228/v1/ui/ (NOTA: la barra inclinada final es necesaria para que el navegador de Swagger integrado se vea correctamente).
Cada servicio implementa su propia API, y todas las API están definidas en la especificación Swagger/OpenAPI. Puede encontrar cada una en el directorio anchore_engine/services/<servicename>/api/swagger.
Para obtener más detalles sobre el uso de la CLI de Anchore con Anchore Engine, consulte la Documentación de Anchore Engine.
Este repositorio fue reformateado usando Black en noviembre de 2020. Este commit se puede ignorar en su entorno local al usar git blame ya que afectó a muchos archivos. Para ignorar el commit, debe configurar git-blame para que use el archivo proporcionado: .git-blame-ignore-revs como una lista de commits a ignorar para blame.
Configure su configuración local de git para usar el archivo proporcionado ejecutando esto desde la raíz de este árbol fuente: git config blame.ignoreRevsFile .git-blame-ignore-revs