Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
docker-socket-risk-demos — यूट्यूब वीडियो "Stop Mounting docker.sock — Run Trivy Without Giving Away Root Access — (inspired by CVE-2026-33634)" के लिए सहयोगी स्रोत | Kitploit
उपकरण/GitHubGitHub/ashleyt3/docker-socket-risk-demos
क्लाउड इन्फ्रास्ट्रक्चर सुरक्षाभेद्यता स्कैनरकंटेनर सुरक्षाDevSecOpsआपूर्ति श्रृंखला सुरक्षालर्निंग और शिक्षा
GitHubashleyt3/docker-socket-risk-demos

docker-socket-risk-demos

यूट्यूब वीडियो "Stop Mounting docker.sock — Run Trivy Without Giving Away Root Access — (inspired by CVE-2026-33634)" के लिए सहयोगी स्रोत

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
रिपॉजिटरी देखेंवेबसाइट
4 महीने पहलेअभी तक समीक्षित नहीं
साझा करें

docker-socket-risk-demos

वीडियो के लिए साथी रिपॉजिटरी: Stop Mounting docker.sock — Run Trivy Without Giving Away Root Access — (inspired by CVE-2026-33634)

https://www.youtube.com/watch?v=xLTYzfPY3xI

इस रिपॉजिटरी में वीडियो में उपयोग किया गया नमूना वेब ऐप और Claude Code प्रॉम्प्ट शामिल है, जो निम्नलिखित प्रदर्शित करने के लिए है:

  1. /var/run/docker.sock को कंटेनर में माउंट करने से उस कंटेनर को आपके होस्ट तक रूट-स्तरीय पहुंच क्यों मिलती है
  2. Trivy स्कैन चलाने का एक सुरक्षित तरीका — Docker सॉकेट API के बजाय docker save + रीड-ओनली tar बाइंड माउंट का उपयोग करना
  3. पुन: प्रयोज्य go/no-go प्रॉम्प्ट के साथ Trivy JSON रिपोर्ट का विश्लेषण करने के लिए Claude Code का उपयोग करना

रिपॉजिटरी में क्या है

my-calc-app/

एक Next.js/React कैलकुलेटर ऐप जिसमें मल्टी-स्टेज प्रोडक्शन Dockerfile (node:20-alpine, गैर-रूट उपयोगकर्ता) है। यह वही ऐप है जिसे वीडियो में Trivy द्वारा स्कैन किया गया है।

बिल्ड और रन:

root@kitploit:~
cd my-calc-app
docker build -t my-calc-app:prod .
docker run -p 3000:3000 my-calc-app:prod

ऐप http://localhost:3000 पर उपलब्ध होगा।

नोट: फ़ाइल public/secret.txt में एक डमी RSA निजी कुंजी है। यह जानबूझकर है — यह इसलिए मौजूद है ताकि Trivy का सीक्रेट स्कैनर वीडियो में पहले स्कैन के दौरान इसे पकड़ सके, जो Trivy की सीक्रेट डिटेक्शन क्षमता को प्रदर्शित करता है। यह वास्तविक कुंजी नहीं है।

prompts/trivy-report-for-prod-docker-prompt.md

वीडियो में Trivy JSON स्कैन आउटपुट का विश्लेषण करने के लिए उपयोग किया गया Claude Code प्रॉम्प्ट। यह कमजोरियों को स्थान के आधार पर वर्गीकृत करता है (ऐप निर्भरताएं बनाम OS पैकेज बनाम npm/yarn इंटर्नल) और रिलीज़/नो-रिलीज़ निर्णय उत्पन्न करता है।

इसे अपनी खुद की इमेज के साथ उपयोग करने के लिए:

root@kitploit:~
# 1. अपनी इमेज को tar फ़ाइल के रूप में एक्सपोर्ट करें
docker save my-calc-app:prod -o my-calc-app-prod.tar

# 2. tar के विरुद्ध Trivy चलाएं (कोई docker.sock आवश्यक नहीं)
docker run --rm \
  -v trivy-cache:/root/.cache/ \
  -v ./my-calc-app-prod.tar:/image.tar:ro \
  aquasec/trivy:latest image --input /image.tar -f json > report.json

# 3. रिपोर्ट का विश्लेषण करने के लिए Claude Code से पूछें
claude -p "$(cat prompts/trivy-report-for-prod-docker-prompt.md) report.json"

सुरक्षित Trivy दृष्टिकोण (वीडियो से)

इसके बजाय:

root@kitploit:~
# कंटेनर को Docker API के माध्यम से आपके होस्ट तक पूर्ण रूट पहुंच देता है
docker run -v /var/run/docker.sock:/var/run/docker.sock aquasec/trivy image my-app:latest

यह करें:

root@kitploit:~
# 1. इमेज को tar फ़ाइल में सेव करें
docker save my-calc-app:prod -o my-calc-app-prod.tar

# 2. केवल tar फ़ाइल को बाइंड-माउंट करें (रीड-ओनली), कोई सॉकेट एक्सेस नहीं
docker run --rm \
  -v trivy-cache:/root/.cache/ \
  -v ./my-calc-app-prod.tar:/image.tar:ro \
  aquasec/trivy@sha256:<pin-to-digest> image --input /image.tar -f json > report.json

CVE-2026-33634 जैसे सप्लाई चेन हमलों का प्रतिरोध करने के लिए टैग के बजाय SHA256 डाइजेस्ट के साथ Trivy इमेज को पिन करें।

चैनल

AshleyPurringTech

टूल डाउनलोड करें