
Un service qui analyse les images Docker et recherche les vulnérabilités.
NOTE IMPORTANTE
Depuis 2023, Anchore Engine n'est plus maintenu. Aucune future version ne sera publiée. Il est conseillé aux utilisateurs d'utiliser Syft et Grype.
Pour les utilisateurs intéressés par une solution commerciale prise en charge pour l'analyse des conteneurs et la conformité, planifiez une démo pour découvrir les capacités étendues d'Anchore Enterprise, notamment la gestion des SBOM, la gestion des vulnérabilités et la gestion de la conformité.
À propos
Anchore Engine est un projet open-source qui fournit un service centralisé pour l'inspection, l'analyse et la certification des images de conteneurs. Anchore Engine est fourni sous forme d'image Docker qui peut être exécutée de manière autonome ou dans une plateforme d'orchestration telle que Kubernetes, Docker Swarm, Rancher, Amazon ECS et d'autres plateformes d'orchestration de conteneurs.
Avec un déploiement d'Anchore Engine exécuté dans votre environnement, les images de conteneurs sont téléchargées et analysées à partir de registres de conteneurs compatibles Docker V2, puis évaluées par rapport à une base de données de vulnérabilités.
La documentation historique est disponible sur Anchore Documentation.
Anchore Engine peut être accédé directement via une API RESTful ou via la CLI Anchore.
Systèmes d'exploitation pris en charge
Paquets pris en charge
Il existe plusieurs façons de démarrer avec Anchore Engine. Pour les informations les plus récentes sur le démarrage rapide et l'installation complète en production avec docker-compose, Helm et d'autres méthodes, veuillez consulter :
Anchore Engine est distribué sous forme d'image Docker disponible sur DockerHub.
Consultez la documentation pour le guide complet de démarrage rapide.
Pour mettre rapidement en place une installation d'Anchore Engine sur un système avec docker (et docker-compose) installé, suivez ces étapes simples :
curl https://engine.anchore.io/docs/quickstart/docker-compose.yaml > docker-compose.yaml
docker-compose up -d
Une fois le moteur opérationnel, vous pouvez commencer à interagir avec le système à l'aide de la CLI.
La CLI Anchore est un moyen simple de contrôler et d'interagir avec Anchore Engine.
La CLI Anchore peut être installée avec la commande Python pip, ou en exécutant la CLI depuis l'image conteneur Anchore Engine CLI. Consultez le projet Anchore CLI sur Github pour le code ainsi que plus d'options d'installation et d'utilisation.
Par défaut, la CLI Anchore essaie de se connecter au moteur Anchore à http://localhost:8228/v1 sans authentification. Le nom d'utilisateur, le mot de passe et l'URL du serveur peuvent être passés à la CLI Anchore comme arguments en ligne de commande :
--u TEXT Nom d'utilisateur ex. admin
--p TEXT Mot de passe ex. foobar
--url TEXT URL du service ex. http://localhost:8228/v1
Plutôt que de passer ces paramètres à chaque appel de l'outil, ils peuvent également être définis comme variables d'environnement :
ANCHORE_CLI_URL=http://myserver.example.com:8228/v1
ANCHORE_CLI_USER=admin
ANCHORE_CLI_PASS=foobar
Ajouter une image au moteur Anchore :
anchore-cli image add docker.io/library/debian:latest
Attendre que l'image passe à l'état 'analyzed' :
anchore-cli image wait docker.io/library/debian:latest
Lister les images analysées par le moteur Anchore :
anchore-cli image list
Obtenir un aperçu et des informations récapitulatives d'une image :
anchore-cli image get docker.io/library/debian:latest
Lister les flux et attendre qu'au moins une synchronisation de données de vulnérabilité soit terminée. La première synchronisation peut prendre du temps (20-30 minutes) ; par la suite, les synchronisations ne feront que fusionner les deltas.
anchore-cli system feeds list
anchore-cli system wait
Obtenir les résultats de l'analyse de vulnérabilité sur une image :
anchore-cli image vuln docker.io/library/debian:latest os
Lister les paquets du système d'exploitation présents dans une image :
anchore-cli image content docker.io/library/debian:latest os
Pour la définition de l'API externe (le service destiné aux utilisateurs), voir External API Swagger Spec. Si vous avez Anchore Engine en cours d'exécution, vous pouvez également consulter Swagger en dirigeant votre navigateur vers http://<votre-hôte-api-anchore-engine>:8228/v1/ui/ (NOTE : la barre oblique finale est nécessaire pour que l'interface Swagger intégrée s'affiche correctement).
Chaque service implémente sa propre API, et toutes les API sont définies dans la spécification Swagger/OpenAPI. Vous pouvez les trouver dans le répertoire anchore_engine/services/<nomduservice>/api/swagger.
Pour plus de détails sur l'utilisation de la CLI Anchore avec Anchore Engine, veuillez vous référer à la Documentation d'Anchore Engine
Ce dépôt a été reformaté avec Black en novembre 2020. Ce commit peut être ignoré dans votre environnement local lors de l'utilisation de git blame car il a impacté de nombreux fichiers. Pour ignorer le commit, vous devez configurer git-blame pour utiliser le fichier fourni : .git-blame-ignore-revs comme liste de commits à ignorer pour le blame.
Configurez votre configuration git locale pour utiliser le fichier fourni en exécutant cette commande depuis la racine de cette arborescence source :
git config blame.ignoreRevsFile .git-blame-ignore-revs