
Scanner de sécurité Docker alimenté par l'IA qui explique les vulnérabilités en langage clair. Un projet de laboratoire OWASP.
Scanner de sécurité Docker propulsé par l'IA qui explique les vulnérabilités en langage clair
DockSec est un projet OWASP Lab qui comble le fossé entre les résultats complexes des scanners de sécurité et les correctifs exploitables par les développeurs. Il intègre des scanners standards de l'industrie (Trivy, Hadolint, Docker Scout) avec l'IA pour fournir une analyse de sécurité contextuelle.
Au lieu de vous submerger avec une liste de plus de 200 CVE, DockSec :
Tout est analysé localement ; la seule chose qui quitte votre machine est le contenu du fichier (secrets masqués) envoyé au fournisseur d'IA que vous choisissez - et avec un modèle local ou le mode scan-only, rien ne quitte votre machine. Voir Flux de données et confidentialité.
Flux de travail DockSec : de l'analyse aux informations exploitables
DockSec suit un pipeline en cinq étapes :
DockSec orchestre des scanners locaux, il nécessite donc :
| Exigence | Nécessaire pour | Installation |
|---|---|---|
| Python 3.12+ | DockSec lui-même | python.org |
| Trivy | Toutes les analyses (requis) | brew install trivy ou Trivy docs |
| Hadolint | Linting de Dockerfile | brew install hadolint ou Hadolint docs |
| Docker | Analyses d'images (-i) | Docker docs |
Ou laissez DockSec installer Trivy et Hadolint pour vous :```bash python -m docksec.setup_external_tools
### 2. Installer DockSec```bash
# Full install with AI analysis support (recommended)
pip install "docksec[ai]"
# Or the slim, scan-only core (no LLM dependencies, no API key needed)
pip install docksec
Aucune clé API n'est nécessaire pour un scan local :```bash docksec Dockerfile --scan-only
Chaque scan se termine par un résumé des résultats : un tableau de gravité, un score de sécurité de 0 à 100 avec une
évaluation, un bloc d'action « Quick take », les rapports générés (enregistrés dans
`~/.docksec/results/` par défaut), et une commande suivante suggérée.
### 4. Activer l'analyse IA
L'analyse IA explique les résultats et suggère des correctifs. Choisissez un fournisseur, définissez sa clé API, et exécutez :```bash
# OpenAI (default provider)
export OPENAI_API_KEY="sk-..."
docksec Dockerfile
# Anthropic Claude
export ANTHROPIC_API_KEY="sk-ant-..."
docksec Dockerfile --ai-only --provider anthropic --model claude-sonnet-5
# Google Gemini
export GOOGLE_API_KEY="..."
docksec Dockerfile --ai-only --provider google