📑 Table des matières
🎯 Aperçu
DockerScan v2.0 est un scanner de sécurité nouvelle génération pour les conteneurs et images Docker, entièrement réécrit en Go. Il combine plusieurs techniques de scan de sécurité basées sur les dernières recherches 2024‑2025, les normes du secteur (CIS Benchmark, NIST SP 800‑190) et des schémas d’attaque réels découverts en production.
Pourquoi DockerScan v2.0 ?
- ✅ Le plus complet : combine 5+ techniques de scan de sécurité en un seul outil
- ✅ Dernières recherches : basé sur les attaques de la chaîne d’approvisionnement 2024‑2025 et les CVE
- ✅ Prêt pour la production : sortie SARIF pour CI/CD, codes de sortie pour l’automatisation
- ✅ Ultra rapide : écrit en Go avec scan concurrent
- ✅ Extensible : architecture à plugins pour des scanners personnalisés
- ✅ Gratuit et open source : licence BSD‑3
🌟 Fonctionnalités
🛡️ Modules de scan de sécurité
1. CIS Docker Benchmark v1.7.0
Vérification complète de conformité avec plus de 80 contrôles automatisés :
- ✅ Sécurité de la configuration hôte (13 vérifications)
- ✅ Durcissement du démon Docker (18 vérifications)
- ✅ Permissions des fichiers et répertoires (9 vérifications)
- ✅ Bonnes pratiques pour les images conteneur (13 vérifications)
- ✅ Validation de la sécurité à l’exécution (31+ vérifications)
- ✅ Conformité des opérations de sécurité
2. Détection d’attaques sur la chaîne d’approvisionnement 🆕
Basée sur des campagnes d’attaque réelles de 2024 :
- ✅ Détection de conteneurs sans image – Identifie les conteneurs malveillants sans couches réelles (plus de 4M trouvés sur Docker Hub)
- ✅ Détection de mineurs de cryptomonnaie – Détecte les logiciels de minage malveillants (plus de 120K pulls d’images malveillantes détectés)
- ✅ Détection de bibliothèques piégées – Repère les dépendances compromises (incidents xz‑utils, liblzma)
- ✅ Vérification de signature d’image – Valide les signatures avec Notary/Cosign
- ✅ Détection de contenu d’hameçonnage – Scanne la documentation pour le social engineering
- ✅ Destinations réseau malveillantes – Identifie les serveurs C2, les pools de minage, les nœuds Tor
3. Détection avancée de secrets 🔑
40+ motifs de secrets incluant les API modernes (mise à jour 2024) :
- ✅ Fournisseurs cloud : AWS, GCP, Azure credentials
- ✅ Contrôle de version : jetons GitHub, GitLab, Bitbucket
- ✅ API IA/ML : clés OpenAI, Anthropic, Hugging Face
- ✅ Paiement : clés Stripe, PayPal, Square
- ✅ Communication : clés Slack, SendGrid, Twilio, Mailchimp
- ✅ Authentification : jetons JWT, jetons OAuth
- ✅ Cryptographie : clés privées (RSA, SSH, PGP, EC, DSA), certificats
- ✅ Bases de données : chaînes de connexion PostgreSQL, MySQL, MongoDB
- ✅ Docker : jetons d’authentification de registre
- ✅ Analyse d’entropie : calcul de l’entropie de Shannon pour les secrets inconnus (seuil >4.5)
4. Scan CVE et vulnérabilités 🚨
Détection des CVE critiques 2024‑2025 :
- ✅ CVE‑2024‑21626 – Fuite de conteneur runc (CVSS 8.6)
- ✅ CVE‑2024‑23651 – Empoisonnement du cache BuildKit RCE (CVSS 9.1)
- ✅ CVE‑2024‑23652 – Condition de concurrence BuildKit (CVSS 7.5)
- ✅ CVE‑2024‑23653 – Élévation de privilèges BuildKit
- ✅ CVE‑2024‑8695/8696 – RCE Docker Desktop (CVSS 8.8)
- ✅ CVE‑2025‑9074 – Vulnérabilité d’accès local Docker Desktop
- ✅ Détection d’images de base en fin de vie
- ✅ Scan de paquets vulnérables connus
5. Analyse de sécurité à l’exécution ⚙️
Vérifications de durcissement de l’exécution des conteneurs :
- ✅ Audit des capacités Linux – Détecte les capacités dangereuses (CAP_SYS_ADMIN, CAP_NET_ADMIN, etc.)
- ✅ Validation du profil Seccomp – Vérifie que le filtrage des appels système est activé
- ✅ Vérifications AppArmor/SELinux – Contrôle du contrôle d’accès obligatoire
- ✅ Détection de conteneurs privilégiés – Identifie les conteneurs avec accès complet à l’hôte
- ✅ Isolation des espaces de noms – Vérifications PID, IPC, réseau, espace de noms utilisateur
- ✅ Indicateurs de fuite de conteneur – Détecte les techniques d’évasion courantes
📊 Rapports et intégration
- JSON – Sortie lisible par machine pour l’automatisation
- SARIF – Intégration native avec :
- Onglet sécurité GitHub
- Azure DevOps
- Extensions VS Code
- Tableaux de bord de sécurité GitLab
- CLI élégante – Niveaux de gravité codés par couleur avec émoticônes
- Codes de sortie – Compatible CI/CD (0=propre, 1=avertissements, 2=critique)
- ⚡ 10x plus rapide que les alternatives Python
- 🔄 Scan concurrent avec goroutines Go
- 💾 Faible empreinte mémoire (~50‑100 Mo)
- 📦 Binaire unique – Aucune dépendance
🆕 Nouveautés dans v2.0 ?
DockerScan v2.0 est une réécriture complète à partir de zéro. Voici ce qui a changé depuis v1.x :
Changements majeurs
| Fonctionnalité | v1.x (Python) | v2.0 (Go) |
|---|
| Langage | Python 3.5+ | Go 1.21+ |
| Performances | ~500 images/heure | ~5000 images/heure |
| Utilisation mémoire | 200‑500 Mo | 50‑100 Mo |
| Distribution | pip install + dépendances | Binaire unique |
| Scanners de sécurité | 2 modules | 5 modules |
| CIS Benchmark | Partiel | Complet v1.7.0 (80+ vérifications) |
| Chaîne d’approvisionnement | ❌ Non disponible | ✅ Basé sur les recherches 2024 |
| Motifs de secrets | 10 motifs | 40+ motifs |
| Détection CVE | Basique | CVE 2024‑2025 |
| Sécurité à l’exécution | ❌ Non disponible | ✅ Audit complet des capacités |
| Sortie SARIF | ❌ Non disponible | ✅ Support complet |
| Intégration CI/CD | Manuel | Natif (codes de sortie, SARIF) |
Ce qui est conservé depuis v1.x