📑 सामग्री तालिका
🎯 अवलोकन
DockerScan v2.0 एक अगली पीढ़ी का सुरक्षा स्कैनर है जो Docker कंटेनरों और इमेजों के लिए है, जिसे पूरी तरह से Go में फिर से लिखा गया है। यह नवीनतम 2024-2025 शोध, उद्योग मानकों (CIS बेंचमार्क, NIST SP 800-190), और उत्पादन वातावरणों में पाए गए वास्तविक-दुनिया के हमले पैटर्न के आधार पर कई सुरक्षा स्कैनिंग तकनीकों को जोड़ता है।
DockerScan v2.0 क्यों?
- ✅ सबसे व्यापक: एक उपकरण में 5+ सुरक्षा स्कैनिंग तकनीकों को जोड़ता है
- ✅ नवीनतम शोध: 2024-2025 आपूर्ति श्रृंखला हमलों और CVEs पर आधारित
- ✅ उत्पादन के लिए तैयार: CI/CD के लिए SARIF आउटपुट, स्वचालन के लिए निकास कोड
- ✅ अत्यंत तेज़: समवर्ती स्कैनिंग के साथ Go में लिखा गया
- ✅ विस्तार योग्य: कस्टम स्कैनर के लिए प्लगइन आर्किटेक्चर
- ✅ निःशुल्क और ओपन सोर्स: BSD-3 लाइसेंस
🌟 विशेषताएँ
🛡️ सुरक्षा स्कैनिंग मॉड्यूल
1. CIS Docker बेंचमार्क v1.7.0
80+ स्वचालित नियंत्रणों के साथ पूर्ण अनुपालन जाँच:
- ✅ होस्ट कॉन्फ़िगरेशन सुरक्षा (13 जाँच)
- ✅ Docker डेमन हार्डनिंग (18 जाँच)
- ✅ फ़ाइल और निर्देशिका अनुमतियाँ (9 जाँच)
- ✅ कंटेनर इमेज सर्वोत्तम अभ्यास (13 जाँच)
- ✅ रनटाइम सुरक्षा सत्यापन (31+ जाँच)
- ✅ सुरक्षा संचालन अनुपालन
2. आपूर्ति श्रृंखला हमले का पता लगाना 🆕
2024 के वास्तविक हमले अभियानों पर आधारित:
- ✅ इमेजलेस कंटेनर का पता लगाना - बिना वास्तविक लेयर्स वाले दुर्भावनापूर्ण कंटेनरों की पहचान (Docker Hub पर 4M+ पाए गए)
- ✅ क्रिप्टोकरेंसी माइनर का पता लगाना - माइनिंग मैलवेयर का पता लगाना (120K+ दुर्भावनापूर्ण इमेज पुल डिटेक्ट)
- ✅ बैकडोर्ड लाइब्रेरी का पता लगाना - समझौता की गई निर्भरताओं को पकड़ना (xz-utils, liblzma घटनाएँ)
- ✅ इमेज सिग्नेचर सत्यापन - Notary/Cosign का उपयोग करके हस्ताक्षर सत्यापित करता है
- ✅ फ़िशिंग सामग्री का पता लगाना - सामाजिक इंजीनियरिंग के लिए दस्तावेज़ीकरण स्कैन करता है
- ✅ दुर्भावनापूर्ण नेटवर्क गंतव्य - C2 सर्वर, माइनिंग पूल, Tor नोड्स की पहचान करता है
3. उन्नत रहस्यों का पता लगाना 🔑
40+ रहस्य पैटर्न जिसमें आधुनिक API शामिल हैं (2024 अपडेट):
- ✅ क्लाउड प्रदाता: AWS, GCP, Azure क्रेडेंशियल्स
- ✅ संस्करण नियंत्रण: GitHub, GitLab, Bitbucket टोकन
- ✅ AI/ML API: OpenAI, Anthropic, Hugging Face कुंजियाँ
- ✅ भुगतान: Stripe, PayPal, Square कुंजियाँ
- ✅ संचार: Slack, SendGrid, Twilio, Mailchimp
- ✅ प्रमाणीकरण: JWT टोकन, OAuth टोकन
- ✅ क्रिप्टो: निजी कुंजियाँ (RSA, SSH, PGP, EC, DSA), प्रमाणपत्र
- ✅ डेटाबेस: PostgreSQL, MySQL, MongoDB कनेक्शन स्ट्रिंग्स
- ✅ Docker: रजिस्ट्री प्रमाणीकरण टोकन
- ✅ एंट्रॉपी विश्लेषण: अज्ञात रहस्यों के लिए Shannon एंट्रॉपी गणना (>4.5 थ्रेशोल्ड)
4. CVE और भेद्यता स्कैनिंग 🚨
महत्वपूर्ण 2024-2025 CVE का पता लगाना:
- ✅ CVE-2024-21626 - runc कंटेनर एस्केप (CVSS 8.6)
- ✅ CVE-2024-23651 - BuildKit कैश पॉइज़निंग RCE (CVSS 9.1)
- ✅ CVE-2024-23652 - BuildKit रेस कंडीशन (CVSS 7.5)
- ✅ CVE-2024-23653 - BuildKit विशेषाधिकार वृद्धि
- ✅ CVE-2024-8695/8696 - Docker Desktop RCE (CVSS 8.8)
- ✅ CVE-2025-9074 - Docker Desktop स्थानीय एक्सेस भेद्यता
- ✅ एंड-ऑफ-लाइफ़ बेस इमेज का पता लगाना
- ✅ ज्ञात संवेदनशील पैकेज स्कैनिंग
5. रनटाइम सुरक्षा विश्लेषण ⚙️
कंटेनर रनटाइम हार्डनिंग जाँच:
- ✅ लिनक्स क्षमताएँ ऑडिटिंग - खतरनाक क्षमताओं का पता लगाना (CAP_SYS_ADMIN, CAP_NET_ADMIN, आदि)
- ✅ Seccomp प्रोफ़ाइल सत्यापन - सुनिश्चित करता है कि सिस्टम कॉल फ़िल्टरिंग सक्षम है
- ✅ AppArmor/SELinux जाँच - अनिवार्य एक्सेस नियंत्रण सत्यापन
- ✅ विशेषाधिकार प्राप्त कंटेनर का पता लगाना - पूर्ण होस्ट एक्सेस वाले कंटेनरों की पहचान करता है
- ✅ नेमस्पेस अलगाव - PID, IPC, नेटवर्क, उपयोगकर्ता नेमस्पेस जाँच
- ✅ कंटेनर एस्केप संकेतक - सामान्य एस्केप तकनीकों का पता लगाता है
📊 रिपोर्टिंग और एकीकरण
- JSON - मशीन-पठनीय आउटपुट स्वचालन के लिए
- SARIF - मूल एकीकरण इसके साथ:
- GitHub सुरक्षा टैब
- Azure DevOps
- VS Code एक्सटेंशन
- GitLab सुरक्षा डैशबोर्ड
- सुंदर CLI - इमोजी के साथ रंग-कोडित गंभीरता स्तर
- निकास कोड - CI/CD अनुकूल (0=साफ, 1=चेतावनी, 2=गंभीर)
🚀 प्रदर्शन
- ⚡ Python विकल्पों से 10x तेज़
- 🔄 समवर्ती स्कैनिंग Go goroutines के साथ
- 💾 कम मेमोरी फुटप्रिंट (~50-100MB)
- 📦 एकल बाइनरी - कोई निर्भरता नहीं
🆕 v2.0 में नया क्या है?
DockerScan v2.0 एक पूर्ण पुनर्लेखन है। यहाँ v1.x से बदलाव हैं:
प्रमुख बदलाव
| Feature | v1.x (Python) | v2.0 (Go) |
|---|
| भाषा | Python 3.5+ | Go 1.21+ |
| प्रदर्शन | ~500 इमेज/घंटा | ~5000 इमेज/घंटा |
| मेमोरी उपयोग | 200-500 MB | 50-100 MB |
| वितरण | pip install + निर्भरताएँ | एकल बाइनरी |
| सुरक्षा स्कैनर | 2 मॉड्यूल | 5 मॉड्यूल |
| CIS बेंचमार्क | आंशिक | पूर्ण v1.7.0 (80+ जाँच) |
| आपूर्ति श्रृंखला | ❌ उपलब्ध नहीं | ✅ 2024 शोध पर आधारित |
| गुप्त पैटर्न | 10 पैटर्न | 40+ पैटर्न |
| CVE पता लगाना | बुनियादी | 2024-2025 CVEs |
| रनटाइम सुरक्षा | ❌ उपलब्ध नहीं | ✅ पूर्ण क्षमताएँ ऑडिट |
| SARIF आउटपुट | ❌ उपलब्ध नहीं | ✅ पूर्ण समर्थन |
| CI/CD एकीकरण | मैन्युअल | मूल (निकास कोड, SARIF) |
v1.x से संरक्षित क्या है
- ✅ आक्रामक उपकरण - इमेज ट्रोजनाइज़ेशन क्षमताएँ (v2.1 में जल्द आ रहा है)
- ✅ रजिस्ट्री संचालन - पुश, पुल, डिलीट संचालन (v2.1 में जल्द आ रहा है)
- ✅ नेटवर्क स्कैनिंग - Docker रजिस्ट्री खोज (v2.1 में जल्द आ रहा है)
v2.0.5 में नया 🔐
- 🔑 निजी रजिस्ट्री प्रमाणीकरण - निजी रजिस्ट्रियों से इमेज स्कैन करने के लिए पूर्ण समर्थन (fixes #24)
- 🌐 बहु-रजिस्ट्री समर्थन - Docker Hub, GHCR, ECR, GCR, ACR, GitLab, और स्व-होस्टेड रजिस्ट्रियाँ
- 🔐 एकाधिक प्रमाणीकरण विधियाँ - पर्यावरण चर (CI/CD), CLI फ़्लैग (परीक्षण), Docker कॉन्फ़िग फ़ाइल (निर्बाध)
- 🎯 स्मार्ट प्राथमिकता - CLI फ़्लैग > ENV वेरिएबल्स > Docker कॉन्फ़िग (स्वचालित चयन)
- 📝 उन्नत त्रुटि संदेश - रजिस्ट्री-विशिष्ट संकेत (ECR टोकन समाप्ति, दर सीमाएँ, प्रमाणपत्र)
- 🧪 व्यापक परीक्षण - 64 परीक्षण मामले, 91.2% कवरेज, वास्तविक निजी रजिस्ट्री के साथ परीक्षण किया गया
- 📚 पूर्ण दस्तावेज़ीकरण - सभी प्रमुख क्लाउड रजिस्ट्रियों और प्रमाणीकरण विधियों के लिए उदाहरण
v2.0.4 में नया