📑 Tabla de Contenidos
🎯 Resumen
DockerScan v2.0 es un escáner de seguridad de última generación para contenedores e imágenes Docker, completamente reescrito en Go. Combina múltiples técnicas de escaneo de seguridad basadas en las investigaciones más recientes (2024-2025), estándares de la industria (CIS Benchmark, NIST SP 800-190) y patrones de ataques reales descubiertos en entornos de producción.
¿Por qué DockerScan v2.0?
- ✅ Más completo: Combina 5+ técnicas de escaneo de seguridad en una sola herramienta
- ✅ Últimas investigaciones: Basado en ataques a la cadena de suministro y CVEs de 2024-2025
- ✅ Listo para producción: Salida SARIF para CI/CD, códigos de salida para automatización
- ✅ Rápido como un rayo: Escrito en Go con escaneo concurrente
- ✅ Extensible: Arquitectura de plugins para escáneres personalizados
- ✅ Gratuito y de código abierto: Licencia BSD-3
🌟 Características
🛡️ Módulos de escaneo de seguridad
1. CIS Docker Benchmark v1.7.0
Verificación completa de cumplimiento con más de 80 controles automatizados:
- ✅ Seguridad de configuración del host (13 comprobaciones)
- ✅ Endurecimiento del demonio Docker (18 comprobaciones)
- ✅ Permisos de archivos y directorios (9 comprobaciones)
- ✅ Mejores prácticas de imágenes de contenedores (13 comprobaciones)
- ✅ Validación de seguridad en tiempo de ejecución (31+ comprobaciones)
- ✅ Cumplimiento de operaciones de seguridad
2. Detección de ataques a la cadena de suministro 🆕
Basado en campañas de ataque reales de 2024:
- ✅ Detección de contenedores sin imagen - Identifica contenedores maliciosos sin capas reales (más de 4 millones encontrados en Docker Hub)
- ✅ Detección de mineros de criptomonedas - Detecta malware de minería (más de 120K extracciones de imágenes maliciosas detectadas)
- ✅ Detección de bibliotecas con puerta trasera - Captura dependencias comprometidas (incidentes xz-utils, liblzma)
- ✅ Verificación de firmas de imágenes - Valida firmas usando Notary/Cosign
- ✅ Detección de contenido de phishing - Escanea documentación en busca de ingeniería social
- ✅ Destinos de red maliciosos - Identifica servidores C2, pools de minería, nodos Tor
3. Detección avanzada de secretos 🔑
Más de 40 patrones de secretos, incluyendo API modernas (actualización 2024):
- ✅ Proveedores cloud: Credenciales de AWS, GCP, Azure
- ✅ Control de versiones: Tokens de GitHub, GitLab, Bitbucket
- ✅ APIs de IA/ML: Claves de OpenAI, Anthropic, Hugging Face
- ✅ Pagos: Claves de Stripe, PayPal, Square
- ✅ Comunicación: Slacks, SendGrid, Twilio, Mailchimp
- ✅ Autenticación: Tokens JWT, tokens OAuth
- ✅ Criptografía: Claves privadas (RSA, SSH, PGP, EC, DSA), certificados
- ✅ Bases de datos: Cadenas de conexión de PostgreSQL, MySQL, MongoDB
- ✅ Docker: Tokens de autenticación de registro
- ✅ Análisis de entropía: Cálculo de entropía Shannon para secretos desconocidos (umbral >4.5)
4. Escaneo de CVE y vulnerabilidades 🚨
Detección de CVEs críticos de 2024-2025:
- ✅ CVE-2024-21626 - Escape de contenedor runc (CVSS 8.6)
- ✅ CVE-2024-23651 - Envenenamiento de caché BuildKit RCE (CVSS 9.1)
- ✅ CVE-2024-23652 - Condición de carrera en BuildKit (CVSS 7.5)
- ✅ CVE-2024-23653 - Escalada de privilegios en BuildKit
- ✅ CVE-2024-8695/8696 - RCE en Docker Desktop (CVSS 8.8)
- ✅ CVE-2025-9074 - Vulnerabilidad de acceso local en Docker Desktop
- ✅ Detección de imágenes base al final de su vida útil
- ✅ Escaneo de paquetes vulnerables conocidos
5. Análisis de seguridad en tiempo de ejecución ⚙️
Comprobaciones de endurecimiento de contenedores en ejecución:
- ✅ Auditoría de capacidades de Linux - Detecta capacidades peligrosas (CAP_SYS_ADMIN, CAP_NET_ADMIN, etc.)
- ✅ Validación de perfiles Seccomp - Asegura que el filtrado de llamadas al sistema esté habilitado
- ✅ Comprobaciones AppArmor/SELinux - Verificación de control de acceso obligatorio
- ✅ Detección de contenedores privilegiados - Identifica contenedores con acceso completo al host
- ✅ Aislamiento de espacios de nombres - Comprobaciones de espacio de nombres PID, IPC, red, usuario
- ✅ Indicadores de escape de contenedores - Detecta técnicas comunes de escape
- JSON - Salida legible por máquina para automatización
- SARIF - Integración nativa con:
- Pestaña de seguridad de GitHub
- Azure DevOps
- Extensiones de VS Code
- Paneles de seguridad de GitLab
- CLI atractivo - Niveles de gravedad codificados por colores con emojis
- Códigos de salida - Amigable con CI/CD (0=limpio, 1=advertencias, 2=crítico)
🚀 Rendimiento
- ⚡ 10x más rápido que alternativas en Python
- 🔄 Escaneo concurrente con goroutines de Go
- 💾 Bajo consumo de memoria (~50-100MB)
- 📦 Binario único - Sin dependencias
🆕 Novedades en v2.0
DockerScan v2.0 es una reescritura completa desde cero. Esto es lo que cambió respecto a v1.x:
Cambios principales