
Descubra vulnerabilidades y configuraciones incorrectas de imágenes de contenedores en entornos de producción.

Descubra vulnerabilidades y configuraciones incorrectas de imágenes de contenedores en entornos de producción.
ClusterImageScanner detecta imágenes en un clúster de Kubernetes y proporciona comentarios rápidos basados en varias pruebas de seguridad. Se recomienda ejecutar ClusterImageScanner en entornos de producción para obtener información actualizada sobre problemas de seguridad donde tienen un impacto real.
Dado que el propio ClusterImageScanner es un servicio que se ejecuta dentro de su clúster de Kubernetes, puede reutilizar sus procedimientos de implementación existentes.
La siguiente figura proporciona una visión general:
Se llevan a cabo los siguientes pasos:
Las imágenes que ArgoWorkflows utilizará se publican en quay.io (2021-06-28):
cluster-image-scanner-scan-runasrootcluster-image-scanner-scan-distrolesscluster-image-scanner-scan-lifetimecluster-image-scanner-scan-malwarecluster-image-scanner-scan-new-versioncluster-image-scanner-imagefetchercluster-image-scanner-notifiercluster-image-scanner-imagecollectorcluster-image-scanner-image-source-fetchercluster-image-scanner-workflow-runnercluster-image-scanner-base es la base de todas las imágenes cluster-image-scanner-*.
Las imágenes se construyen con buildah. Los parámetros de entorno con los que se puede iniciar la imagen están documentados mediante --config en los scripts build.sh dentro de images.
Esperamos con interés sus contribuciones. Eche un vistazo a nuestras Pautas de contribución antes de enviar Pull Requests.
El archivo SECURITY.md incluye información sobre divulgación responsable y temas relacionados con la seguridad, como parches de seguridad.
cd test_actions
export IS_MINIKUBE=true # if minikube is used
./setup.bash
Los archivos de Helm están en deployment/helm.
El propósito de ClusterImageScanner no es reemplazar a los probadores de penetración ni hacerlos obsoletos. Recomendamos encarecidamente realizar pruebas exhaustivas realizadas por probadores de penetración experimentados en todas sus aplicaciones. ClusterImageScanner debe usarse únicamente con fines de prueba de sus aplicaciones/contenedores en ejecución. Necesita un acuerdo por escrito de la organización del entorno bajo escaneo para escanear componentes con ClusterScanner.
Este proyecto es desarrollado por Signal Iduna y SDA SE.