
यूट्यूब वीडियो "Stop Mounting docker.sock — Run Trivy Without Giving Away Root Access — (inspired by CVE-2026-33634)" के लिए सहयोगी स्रोत
वीडियो के लिए साथी रिपॉजिटरी: Stop Mounting docker.sock — Run Trivy Without Giving Away Root Access — (inspired by CVE-2026-33634)
https://www.youtube.com/watch?v=xLTYzfPY3xI
इस रिपॉजिटरी में वीडियो में उपयोग किया गया नमूना वेब ऐप और Claude Code प्रॉम्प्ट शामिल है, जो निम्नलिखित प्रदर्शित करने के लिए है:
/var/run/docker.sock को कंटेनर में माउंट करने से उस कंटेनर को आपके होस्ट तक रूट-स्तरीय पहुंच क्यों मिलती हैdocker save + रीड-ओनली tar बाइंड माउंट का उपयोग करनाmy-calc-app/एक Next.js/React कैलकुलेटर ऐप जिसमें मल्टी-स्टेज प्रोडक्शन Dockerfile (node:20-alpine, गैर-रूट उपयोगकर्ता) है। यह वही ऐप है जिसे वीडियो में Trivy द्वारा स्कैन किया गया है।
बिल्ड और रन:
cd my-calc-app
docker build -t my-calc-app:prod .
docker run -p 3000:3000 my-calc-app:prod
ऐप http://localhost:3000 पर उपलब्ध होगा।
नोट: फ़ाइल public/secret.txt में एक डमी RSA निजी कुंजी है। यह जानबूझकर है — यह इसलिए मौजूद है ताकि Trivy का सीक्रेट स्कैनर वीडियो में पहले स्कैन के दौरान इसे पकड़ सके, जो Trivy की सीक्रेट डिटेक्शन क्षमता को प्रदर्शित करता है। यह वास्तविक कुंजी नहीं है।
prompts/trivy-report-for-prod-docker-prompt.mdवीडियो में Trivy JSON स्कैन आउटपुट का विश्लेषण करने के लिए उपयोग किया गया Claude Code प्रॉम्प्ट। यह कमजोरियों को स्थान के आधार पर वर्गीकृत करता है (ऐप निर्भरताएं बनाम OS पैकेज बनाम npm/yarn इंटर्नल) और रिलीज़/नो-रिलीज़ निर्णय उत्पन्न करता है।
इसे अपनी खुद की इमेज के साथ उपयोग करने के लिए:
# 1. अपनी इमेज को tar फ़ाइल के रूप में एक्सपोर्ट करें
docker save my-calc-app:prod -o my-calc-app-prod.tar
# 2. tar के विरुद्ध Trivy चलाएं (कोई docker.sock आवश्यक नहीं)
docker run --rm \
-v trivy-cache:/root/.cache/ \
-v ./my-calc-app-prod.tar:/image.tar:ro \
aquasec/trivy:latest image --input /image.tar -f json > report.json
# 3. रिपोर्ट का विश्लेषण करने के लिए Claude Code से पूछें
claude -p "$(cat prompts/trivy-report-for-prod-docker-prompt.md) report.json"
इसके बजाय:
# कंटेनर को Docker API के माध्यम से आपके होस्ट तक पूर्ण रूट पहुंच देता है
docker run -v /var/run/docker.sock:/var/run/docker.sock aquasec/trivy image my-app:latest
यह करें:
# 1. इमेज को tar फ़ाइल में सेव करें
docker save my-calc-app:prod -o my-calc-app-prod.tar
# 2. केवल tar फ़ाइल को बाइंड-माउंट करें (रीड-ओनली), कोई सॉकेट एक्सेस नहीं
docker run --rm \
-v trivy-cache:/root/.cache/ \
-v ./my-calc-app-prod.tar:/image.tar:ro \
aquasec/trivy@sha256:<pin-to-digest> image --input /image.tar -f json > report.json
CVE-2026-33634 जैसे सप्लाई चेन हमलों का प्रतिरोध करने के लिए टैग के बजाय SHA256 डाइजेस्ट के साथ Trivy इमेज को पिन करें।