
Découvrez les vulnérabilités et les mauvaises configurations d'images conteneur dans les environnements de production.

Découvrez les vulnérabilités et les mauvaises configurations des images de conteneurs dans les environnements de production.
Le ClusterImageScanner détecte les images dans un cluster Kubernetes et fournit un retour rapide basé sur divers tests de sécurité. Il est recommandé d'exécuter le ClusterImageScanner dans les environnements de production afin d'obtenir un retour à jour sur les problèmes de sécurité là où ils ont un réel impact.
Comme le ClusterImageScanner est lui-même un service fonctionnant dans votre cluster Kubernetes, vous pouvez réutiliser vos procédures de déploiement existantes.
La figure suivante fournit un aperçu :
Les étapes suivantes sont réalisées.
Vidéo (Anglais) : SDA SE CluserImageScanner devient Open Source, 2021-03
Les images à utiliser par ArgoWorkflows sont publiées sur quay.io (2021-06-28) :
cluster-image-scanner-scan-runasrootcluster-image-scanner-scan-distrolesscluster-image-scanner-scan-lifetimecluster-image-scanner-scan-malwarecluster-image-scanner-scan-new-versioncluster-image-scanner-imagefetchercluster-image-scanner-notifiercluster-image-scanner-imagecollectorcluster-image-scanner-image-source-fetchercluster-image-scanner-workflow-runnercluster-image-scanner-base est la base de toutes les images cluster-image-scanner-*.
Les images sont construites avec buildah. Les paramètres d'environnement avec lesquels l'image peut être démarrée sont documentés via --config dans les scripts build.sh dans le dossier images.
Nous attendons vos contributions avec impatience. Consultez nos Directives de contribution avant de soumettre des Pull Requests.
Le fichier SECURITY.md comprend des informations sur la divulgation responsable et les sujets liés à la sécurité comme les correctifs de sécurité.
cd test_actions
export IS_MINIKUBE=true # if minikube is used
./setup.bash
Les fichiers helm sont dans deployment/helm.
Le but du ClusterImageScanner n'est pas de remplacer les testeurs de pénétration ou de les rendre obsolètes. Nous recommandons vivement d'effectuer des tests approfondis par des testeurs de pénétration expérimentés sur toutes vos applications. Le ClusterImageScanner doit être utilisé uniquement à des fins de test de vos applications/conteneurs en cours d'exécution. Vous avez besoin d'un accord écrit de l'organisation de l' environnement scanné pour scanner des composants avec le ClusterScanner.
Ce projet est développé par Signal Iduna et SDA SE.