
सुरक्षा के लिए कंटेनर इमेज लिंटर, सर्वोत्तम अभ्यास डॉकर इमेज बनाने में सहायक, शुरू करना आसान
Dockle - सुरक्षा के लिए कंटेनर इमेज लिंटर, बेस्ट-प्रैक्टिस डॉकर इमेज बनाने में सहायक, शुरू करना आसान
Dockle आपकी सहायता करता है:
See [Installation](#installation) और [Common Examples](#common-examples)
<img src="https://assets.kitploit.com/production/public/readmes/4137/343598bd4d53296c6d6d23acde8c2917d5727f03e7b3a34c1ff0865c435bb974.png" width="800">
# चेकपॉइंट तुलना
<img src="https://assets.kitploit.com/production/public/readmes/4137/4f4835c3a5fd70f436d9d8ea656fd8a521112fece4e35977288064d3f6f4510a.png" width="800">
<img src="https://assets.kitploit.com/production/public/readmes/4137/7bee9da0b061957af6a175a3b975dca82813c27f72ab6921dfe8ab2d6747322b.png" width="800">
# विषयसूची
- [विशेषताएँ](#features)
- [तुलना](#comparison)
- [स्थापना](#installation)
- [Homebrew (Mac OS X / Linux और WSL)](#homebrew-mac-os-x--linux-and-wsl)
- [RHEL/CentOS](#rhelcentos)
- [Debian/Ubuntu](#debianubuntu)
- [Arch Linux](#arch-linux)
- [Windows](#windows)
- [Microsoft PowerShell 7](#microsoft-powershell-7)
- [बाइनरी](#binary)
- [asdf](#asdf)
- [mise](#mise)
- [स्रोत से](#from-source)
- [Docker का उपयोग करें](#use-docker)
- [त्वरित प्रारंभ](#quick-start)
- [मूल](#basic)
- [Docker](#docker)
- [चेकपॉइंट सारांश](#checkpoint-summary)
- [सामान्य उदाहरण](#common-examples)
- [इमेज स्कैन करें](#scan-an-image)
- [इमेज फ़ाइल स्कैन करें](#scan-an-image-file)
- [JSON के रूप में परिणाम प्राप्त या सहेजें](#get-or-save-the-results-as-json)
- [SARIF के रूप में परिणाम प्राप्त या सहेजें](#get-or-save-the-results-as-sarif)
- [एग्ज़िट कोड निर्दिष्ट करें](#specify-exit-code)
- [एग्ज़िट स्तर निर्दिष्ट करें](#specify-exit-level)
- [निर्दिष्ट चेकपॉइंट को अनदेखा करें](#ignore-the-specified-checkpoints)
- [संदिग्ध `environment variables` / `files` / `file extensions` स्वीकार करें](#accept-suspicious-environment-variables--files--file-extensions)
- [संदिग्ध `environment variables` / `files` / `file extensions` अस्वीकार करें](#reject-suspicious-environment-variables--files--file-extensions)
- [सतत एकीकरण](#continuous-integration-ci)
- [GitHub Action](#github-action)
- [Travis CI](#travis-ci)
- [CircleCI](#circleci)
- [GitLab CI](#gitlab-ci)
- [निजी Docker रजिस्ट्री के लिए प्राधिकरण](#authorization-for-private-docker-registry)
- [Docker Hub](#docker-hub)
- [Amazon ECR (Elastic Container Registry)](#amazon-ecr-elastic-container-registry)
- [GCR (Google Container Registry)](#gcr-google-container-registry)
- [स्व-होस्टेड रजिस्ट्री (BasicAuth)](#self-hosted-registry-basicauth)
- [योगदानकर्ता](#contributors)
- [कोड योगदानकर्ता](#code-contributors)
- [वित्तीय योगदानकर्ता](#financial-contributors)
- [व्यक्ति](#individuals)
- [संगठन](#organizations)
- [लाइसेंस](#license)
- [लेखक](#author)
# विशेषताएँ
- कंटेनर की कमजोरियों का पता लगाएं
- सर्वोत्तम अभ्यास Dockerfile बनाने में मदद
- सरल उपयोग
- केवल इमेज का नाम निर्दिष्ट करें
- [त्वरित प्रारंभ](#quick-start) और [सामान्य उदाहरण](#common-examples) देखें
- CIS बेंचमार्क समर्थन
- उच्च सटीकता
- DevSecOps
- Travis CI, CircleCI, Jenkins आदि जैसे CI के लिए उपयुक्त
- [CI उदाहरण](#continuous-integration-ci) देखें
# तुलना
| | [Dockle](https://github.com/goodwithtech/dockle) | [Hadolint](https://github.com/hadolint/hadolint) | [Docker Bench for Security](https://github.com/docker/docker-bench-security) | [Clair](https://github.com/coreos/clair) |
|--- |---:|---:|---:|---:|
| लक्ष्य | इमेज | Dockerfile | होस्ट<br/>Docker डेमन<br/>इमेज<br/>कंटेनर रनटाइम | इमेज |
| चलाने का तरीका | बाइनरी | बाइनरी | ShellScript | बाइनरी |
| निर्भरता | नहीं | नहीं | कुछ निर्भरताएँ | नहीं |
| CI के लिए उपयुक्त | ✓ | ✓ | x | x |
| उद्देश्य |सुरक्षा ऑडिट<br/>Dockerfile Lint| Dockerfile Lint | सुरक्षा ऑडिट<br/>Dockerfile Lint | कमजोरियों को स्कैन करें |
# स्थापना
## Homebrew (Mac OS X / Linux और WSL)
आप [Mac OS X](https://brew.sh/) या [Linux और WSL (Windows Subsystem for Linux)](https://docs.brew.sh/Homebrew-on-Linux) पर Homebrew का उपयोग कर सकते हैं।```bash
$ brew install goodwithtech/r/dockle
VERSION=$(
curl --silent "https://api.github.com/repos/goodwithtech/dockle/releases/latest" |
grep '"tag_name":' |
sed -E 's/."v([^"]+)"./\1/'
) && rpm -ivh https://github.com/goodwithtech/dockle/releases/download/v${VERSION}/dockle_${VERSION}_Linux-64bit.rpm
## Debian/Ubuntu```bash
VERSION=$(
curl --silent "https://api.github.com/repos/goodwithtech/dockle/releases/latest" | \
grep '"tag_name":' | \
sed -E 's/.*"v([^"]+)".*/\1/' \
) && curl -L -o dockle.deb https://github.com/goodwithtech/dockle/releases/download/v${VERSION}/dockle_${VERSION}_Linux-64bit.deb
$ sudo dpkg -i dockle.deb && rm dockle.deb
dockle को Arch User Repository से dockle या dockle-bin पैकेज का उपयोग करके स्थापित किया जा सकता है।```
git clone https://aur.archlinux.org/dockle-bin.git
cd dockle-bin
makepkg -sri
## Windows```bash
VERSION=$(
curl --silent "https://api.github.com/repos/goodwithtech/dockle/releases/latest" | \
grep '"tag_name":' | \
sed -E 's/.*"v([^"]+)".*/\1/' \
) && curl -L -o dockle.zip https://github.com/goodwithtech/dockle/releases/download/v${VERSION}/dockle_${VERSION}_Windows-64bit.zip
$ unzip dockle.zip && rm dockle.zip
$ ./dockle.exe [IMAGE_NAME]
if (((Invoke-WebRequest "https://api.github.com/repos/goodwithtech/dockle/releases/latest").Content) -match '"tag_name":"v(?[^"]+)"') { $VERSION=$Matches.ver && Invoke-WebRequest "https://github.com/goodwithtech/dockle/releases/download/v${VERSION}/dockle_${VERSION}_Windows-64bit.zip" -OutFile dockle.zip && Expand-Archive dockle.zip && Remove-Item dockle.zip }
## बाइनरी
आप नवीनतम संस्करण बाइनरी [रिलीज़ पेज](https://github.com/goodwithtech/dockle/releases/latest) से प्राप्त कर सकते हैं।
अपने ऑपरेटिंग सिस्टम/आर्किटेक्चर के लिए आर्काइव फ़ाइल डाउनलोड करें। आर्काइव को अनपैक करें, और बाइनरी को अपने `$PATH` में कहीं रखें (UNIX-जैसी प्रणालियों पर, `/usr/local/bin` या इसी तरह)।
- नोट: सुनिश्चित करें कि इसके निष्पादन बिट चालू हैं। (`chmod +x dockle`)
## asdf
आप [asdf संस्करण प्रबंधक](https://asdf-vm.com/) के साथ [इस प्लगइन](https://github.com/mathew-fleisch/asdf-dockle) का उपयोग करके dockle स्थापित कर सकते हैं, जो github रिलीज़ बाइनरी के विभिन्न संस्करणों को स्थापित करने (और उनके बीच स्विच करने) की प्रक्रिया को स्वचालित करता है।
asdf पहले से स्थापित होने पर, dockle स्थापित करने के लिए ये कमांड चलाएँ:```bash
# Add dockle plugin
asdf plugin add dockle
# Show all installable versions
asdf list-all dockle
# Install specific version
asdf install dockle latest
# Set a version globally (on your ~/.tool-versions file)
asdf global dockle latest
# Now dockle commands are available
dockle --version
आप mise के साथ dockle को स्थापित कर सकते हैं, जो एक बहुभाषी उपकरण संस्करण प्रबंधक है। mise पहले से स्थापित होने पर, dockle को स्थापित करने के लिए ये कमांड चलाएँ:```bash
mise ls-remote dockle
mise install dockle@latest
mise use -g dockle@latest
dockle --version
## स्रोत से```bash
$ GO111MODULE=off go get github.com/goodwithtech/dockle/cmd/dockle
$ cd $GOPATH/src/github.com/goodwithtech/dockle && GO111MODULE=on go build -o $GOPATH/bin/dockle cmd/dockle/main.go
Docker Hub पर एक Dockle इमेज भी उपलब्ध है। आप कमांड इंस्टॉल करने से पहले dockle आज़मा सकते हैं।```
$ VERSION=$(
curl --silent "https://api.github.com/repos/goodwithtech/dockle/releases/latest" |
grep '"tag_name":' |
sed -E 's/."v([^"]+)"./\1/'
) && docker run --rm -v /var/run/docker.sock:/var/run/docker.sock
goodwithtech/dockle:v${VERSION} [YOUR_IMAGE_NAME]
आपको केवल `-v /var/run/docker.sock:/var/run/docker.sock` की आवश्यकता है जब आप अपने होस्ट मशीन पर इमेज को स्कैन करना चाहते हैं।
# त्वरित आरंभ
## बुनियादी
बस एक इमेज नाम (और एक टैग) निर्दिष्ट करें।```bash
$ dockle [YOUR_IMAGE_NAME]
</details>
## Docker
इसके अलावा, आप `dockle` कमांड का उपयोग करने के लिए Docker का उपयोग कर सकते हैं।```bash
$ export DOCKLE_LATEST=$(
curl --silent "https://api.github.com/repos/goodwithtech/dockle/releases/latest" | \
grep '"tag_name":' | \
sed -E 's/.*"v([^"]+)".*/\1/' \
)
$ docker run --rm goodwithtech/dockle:v${DOCKLE_LATEST} [YOUR_IMAGE_NAME]
यदि आप अपने होस्ट मशीन पर इमेज को स्कैन करना चाहते हैं, तो आपको docker.sock को माउंट करना होगा।
$ docker run --rm -v /var/run/docker.sock:/var/run/docker.sock ...
$ docker save alpine:latest -o alpine.tar $ dockle --input alpine.tar
### परिणामों को JSON के रूप में प्राप्त करें या सहेजें```bash
$ dockle -f json goodwithtech/test-image:v1
$ dockle -f json -o results.json goodwithtech/test-image:v1
$ dockle -f sarif goodwithtech/test-image:v1 $ dockle -f sarif -o results.json goodwithtech/test-image:v1
<details>
<summary>परिणाम</summary>```json
{
"version": "2.1.0",
"$schema": "https://raw.githubusercontent.com/oasis-tcs/sarif-spec/master/Schemata/sarif-schema-2.1.0.json",
"runs": [
{
"tool": {
"driver": {
"name": "Dockle",
"informationUri": "https://github.com/goodwithtech/dockle",
"rules": [
{
"id": "CIS-DI-0009",
"shortDescription": {
"text": "Use COPY instead of ADD in Dockerfile"
},
"help": {
"text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#CIS-DI-0009"
}
},
{
"id": "CIS-DI-0010",
"shortDescription": {
"text": "Do not store credential in ENVIRONMENT vars/files"
},
"help": {
"text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#CIS-DI-0010"
}
},
{
"id": "DKL-DI-0005",
"shortDescription": {
"text": "Clear apt-get caches"
},
"help": {
"text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#DKL-DI-0005"
}
},
{
"id": "DKL-LI-0001",
"shortDescription": {
"text": "Avoid empty password"
},
"help": {
"text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#DKL-LI-0001"
}
},
{
"id": "CIS-DI-0005",
"shortDescription": {
"text": "Enable Content trust for Docker"
},
"help": {
"text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#CIS-DI-0005"
}
},
{
"id": "CIS-DI-0008",
"shortDescription": {
"text": "Confirm safety of setuid/setgid files"
},
"help": {
"text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#CIS-DI-0008"
}
},
{
"id": "CIS-DI-0001",
"shortDescription": {
"text": "Create a user for the container"
},
"help": {
"text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#CIS-DI-0001"
}
},
{
"id": "CIS-DI-0006",
"shortDescription": {
"text": "Add HEALTHCHECK instruction to the container image"
},
"help": {
"text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#CIS-DI-0006"
}
}
]
}
},
"results": [
{
"ruleId": "CIS-DI-0009",
"level": "error",
"message": {
"text": "Use COPY : /bin/sh -c #(nop) ADD file:81c0a803075715d1a6b4f75a29f8a01b21cc170cfc1bff6702317d1be2fe71a3 in /app/credentials.json "
}
},
{
"ruleId": "CIS-DI-0010",
"level": "error",
"message": {
"text": "Suspicious filename found : app/credentials.json , Suspicious ENV key found : MYSQL_PASSWD"
}
},
{
"ruleId": "DKL-DI-0005",
"level": "error",
"message": {
"text": "Use 'rm -rf /var/lib/apt/lists' after 'apt-get install' : /bin/sh -c apt-get update \u0026\u0026 apt-get install -y git"
}
},
{
"ruleId": "DKL-LI-0001",
"level": "error",
"message": {
"text": "No password user found! username : nopasswd"
}
},
{
"ruleId": "CIS-DI-0005",
"level": "note",
"message": {
"text": "export DOCKER_CONTENT_TRUST=1 before docker pull/build"
}
},
{
"ruleId": "CIS-DI-0008",
"level": "note",
"message": {
"text": "setuid file: urwxr-xr-x usr/bin/newgrp, setgid file: grwxr-xr-x usr/bin/ssh-agent, setgid file: grwxr-xr-x usr/bin/expiry, setuid file: urwxr-xr-x usr/lib/openssh/ssh-keysign, setuid file: urwxr-xr-x bin/umount, setgid file: grwxr-xr-x usr/bin/chage, setuid file: urwxr-xr-x usr/bin/passwd, setgid file: grwxr-xr-x sbin/unix_chkpwd, setuid file: urwxr-xr-x usr/bin/chsh, setgid file: grwxr-xr-x usr/bin/wall, setuid file: urwxr-xr-x bin/ping, setuid file: urwxr-xr-x bin/su, setuid file: urwxr-xr-x usr/bin/chfn, setuid file: urwxr-xr-x usr/bin/gpasswd, setuid file: urwxr-xr-x bin/mount"
}
},
{
"ruleId": "CIS-DI-0001",
"level": "none",
"message": {
"text": "Last user should not be root"
}
},
{
"ruleId": "CIS-DI-0006",
"level": "none",
"message": {
"text": "not found HEALTHCHECK statement"
}
}
]
}
]
}
डिफ़ॉल्ट रूप से, Dockle कोड 0 के साथ बाहर निकलता है भले ही कुछ समस्याएं हों।
यदि WARN या FATAL अलर्ट पाए जाते हैं तो शून्येतर निकास कोड के साथ बाहर निकलने के लिए --exit-code, -c विकल्प का उपयोग करें।```bash
$ dockle --exit-code 1 [IMAGE_NAME]
### निकास स्तर निर्दिष्ट करें
डिफ़ॉल्ट रूप से, `--exit-code` तब चलता है जब `WARN` या `FATAL` स्तर की चेतावनियाँ होती हैं।
चेतावनी स्तर बदलने के लिए `--exit-level, -l` विकल्प का उपयोग करें। आप `info`, `warn` या `fatal` सेट कर सकते हैं।```bash
$ dockle --exit-code 1 --exit-level info [IMAGE_NAME]
$ dockle --exit-code 1 --exit-level fatal [IMAGE_NAME]
The --ignore, -i विकल्प निर्दिष्ट चेकपॉइंट्स को अनदेखा कर सकता है।```bash
$ dockle -i CIS-DI-0001 -i DKL-DI-0006 [IMAGE_NAME]
या, `DOCKLE_IGNORES` का उपयोग करें:```
export DOCKLE_IGNORES=CIS-DI-0001,DKL-DI-0006
dockle [IMAGE_NAME]
या, .dockleignore फ़ाइल का उपयोग करें:```bash
$ cat .dockleignore
CIS-DI-0001
DKL-DI-0006
### संदिग्ध `environment variables` / `files` / `file extensions` स्वीकार करें```bash
# --accept-key value, --ak value You can add acceptable keywords.
dockle -ak GPG_KEY -ak KEYCLOAK_VERSION [IMAGE_NAME]
or DOCKLE_ACCEPT_KEYS=GPG_KEY,KEYCLOAK_VERSION dockle [IMAGE_NAME]
# --accept-file value, --af value You can add acceptable file names.
dockle -af id_rsa -af id_dsa [IMAGE_NAME]
or DOCKLE_ACCEPT_FILES=id_rsa,id_dsa dockle [IMAGE_NAME]
# --accept-file-extension value, --ae value You can add acceptable file extensions.
dockle -ae pem -ae log [IMAGE_NAME]
or DOCKLE_ACCEPT_FILE_EXTENSIONS=pem,log dockle [IMAGE_NAME]
environment variables / files / `file extensions````bashdockle -sw PRIVATE [IMAGE_NAME] or DOCKLE_ACCEPT_KEYS=GPG_KEY,KEYCLOAK_VERSION dockle [IMAGE_NAME]
dockle -sf .env [IMAGE_NAME] or DOCKLE_REJECT_FILES=.env dockle [IMAGE_NAME]
dockle -se pfx [IMAGE_NAME] or DOCKLE_REJECT_FILE_EXTENSIONS=pfx dockle [IMAGE_NAME]
## सतत एकीकरण (CI)
आप Travis CI/CircleCI में `Dockle` के साथ अपनी निर्मित छवि को स्कैन कर सकते हैं।
इन उदाहरणों में, यदि कोई चेतावनी पाई जाती है तो परीक्षण विफल हो जाएगा।
हालांकि, आप `.dockleignore` फ़ाइल का उपयोग करके निर्दिष्ट लक्ष्य चेकपॉइंट्स को अनदेखा कर सकते हैं।
या, यदि आप केवल परिणाम प्रदर्शित करना चाहते हैं और इसके लिए परीक्षण को विफल नहीं होने देना चाहते, तो `dockle` कमांड में `--exit-code` को `0` पर निर्दिष्ट करें।
### GitHub Action
हम [goodwithtech/dockle-action](https://github.com/goodwithtech/dockle-action) प्रदान करते हैं।```yaml
- uses: goodwithtech/dockle-action@main
with:
image: 'target'
format: 'list'
exit-code: '1'
exit-level: 'warn'
ignore: 'CIS-DI-0001,DKL-DI-0006'
env: global: - COMMIT=${TRAVIS_COMMIT::8}
before_install:
</details>
- उदाहरण: https://travis-ci.org/goodwithtech/dockle-ci-test
- भंडार: https://github.com/goodwithtech/dockle-ci-test
### CircleCI
<details>
<summary>.circleci/config.yml</summary>```yaml
jobs:
build:
docker:
- image: docker:18.09-git
steps:
- checkout
- setup_remote_docker
- run:
name: Build image
command: docker build -t dockle-ci-test:${CIRCLE_SHA1} .
- run:
name: Install dockle
command: |
apk add --update curl
VERSION=$(
curl --silent "https://api.github.com/repos/goodwithtech/dockle/releases/latest" | \
grep '"tag_name":' | \
sed -E 's/.*"v([^"]+)".*/\1/'
)
wget https://github.com/goodwithtech/dockle/releases/download/v${VERSION}/dockle_${VERSION}_Linux-64bit.tar.gz
tar zxvf dockle_${VERSION}_Linux-64bit.tar.gz
mv dockle /usr/local/bin
- run:
name: Scan the local image with dockle
command: dockle --exit-code 1 dockle-ci-test:${CIRCLE_SHA1}
workflows:
version: 2
release:
jobs:
- build
variables: DOCKER_HOST: tcp://docker:2375/ DOCKER_DRIVER: overlay2 services:
unit_test:
stage: test
before_script:
- apk -Uuv add bash git curl tar sed grep
script:
- docker build -t dockle-ci-test:${CI_COMMIT_SHORT_SHA} .
- |
VERSION=$(
curl --silent "https://api.github.com/repos/goodwithtech/dockle/releases/latest" |
grep '"tag_name":' |
sed -E 's/."v([^"]+)"./\1/'
) && curl -L -o dockle.tar.gz https://github.com/goodwithtech/dockle/releases/download/v${VERSION}/dockle_${VERSION}_Linux-64bit.tar.gz &&
tar zxvf dockle.tar.gz
- ./dockle --exit-code 1 dockle-ci-test:${CI_COMMIT_SHORT_SHA}
</details>
- उदाहरण: https://gitlab.com/tomoyamachi/dockle-ci-test/-/jobs/238215077
- भंडार: https://github.com/goodwithtech/dockle-ci-test
## निजी डॉकर रजिस्ट्री के लिए प्राधिकरण
`Dockle` बिना `Docker` या किसी अन्य तृतीय-पक्ष उपकरणों को स्थापित किए, एक निजी रजिस्ट्री से छवियाँ डाउनलोड कर सकता है। इसे CI प्रक्रिया में उपयोग में आसानी के लिए डिज़ाइन किया गया है।
आपको बस इतना करना है: `Dockle` स्थापित करें और ENVIRONMENT वेरिएबल्स सेट करें।
- नोट: मैं आपकी स्थानीय मशीन पर ENV वार्स का उपयोग करने की अनुशंसा नहीं करता।
### डॉकर हब
Docker Hub से निजी भंडार डाउनलोड करने के लिए, आपको `DOCKLE_AUTH_URL`, `DOCKLE_USERNAME` और `DOCKLE_PASSWORD` ENV वार्स सेट करने होंगे।```bash
export DOCKLE_AUTH_URL=https://registry.hub.docker.com
export DOCKLE_USERNAME={DOCKERHUB_USERNAME}
export DOCKLE_PASSWORD={DOCKERHUB_PASSWORD}
| CODE | DESCRIPTION | LEVEL※ |
|---|---|---|
| CIS के डॉकर इमेज चेकपॉइंट | ||
| CIS-DI-0001 | कंटेनर के लिए एक उपयोगकर्ता बनाएँ | WARN |
| CIS-DI-0002 | विश्वसनीय बेस इमेज का उपयोग करें | FATAL |
| CIS-DI-0003 | कंटेनर में अनावश्यक पैकेज स्थापित न करें | FATAL |
| CIS-DI-0004 | सुरक्षा पैच शामिल करने के लिए इमेज को स्कैन और पुनर्निर्माण करें | FATAL |
| CIS-DI-0005 | डॉकर के लिए सामग्री विश्वास सक्षम करें | INFO |
| CIS-DI-0006 | कंटेनर इमेज में HEALTHCHECK निर्देश जोड़ें | INFO |
| CIS-DI-0007 | Dockerfile में अकेले update निर्देशों का उपयोग न करें | FATAL |
| CIS-DI-0008 | setuid और setgid फ़ाइलों की सुरक्षा की पुष्टि करें | INFO |
| CIS-DI-0009 | Dockerfile में ADD के बजाय COPY का उपयोग करें | FATAL |
| CIS-DI-0010 |
Dockle में 5 जाँच स्तर हैं।
| LEVEL | DESCRIPTION |
|---|---|
| FATAL | व्यावहारिक और विवेकपूर्ण बनें |
| WARN | व्यावहारिक और विवेकपूर्ण बनें, लेकिन सीमित उपयोग (आधिकारिक इमेज भी) |
| INFO | उपयोगिता या प्रदर्शन को नकारात्मक रूप से प्रभावित कर सकता है |
| SKIP | लक्ष्य फ़ाइलें नहीं मिलीं |
| PASS | कोई समस्या नहीं मिली |
बस एक इमेज नाम (और एक टैग) निर्दिष्ट करें।```bash $ dockle goodwithtech/test-image:v1
<details>
<summary>परिणाम</summary>```
FATAL - CIS-DI-0001: Create a user for the container
* Last user should not be root
WARN - CIS-DI-0005: Enable Content trust for Docker
* export DOCKER_CONTENT_TRUST=1 before docker pull/build
FATAL - CIS-DI-0006: Add HEALTHCHECK instruction to the container image
* not found HEALTHCHECK statement
FATAL - CIS-DI-0007: Do not use update instructions alone in the Dockerfile
* Use 'Always combine RUN 'apt-get update' with 'apt-get install' : /bin/sh -c apt-get update && apt-get install -y git
FATAL - CIS-DI-0008: Remove setuid and setgid permissions in the images
* Found setuid file: etc/passwd grw-r--r--
* Found setuid file: usr/lib/openssh/ssh-keysign urwxr-xr-x
* Found setuid file: app/hoge.txt ugrw-r--r--
* Found setuid file: app/hoge.txt ugrw-r--r--
* Found setuid file: etc/shadow urw-r-----
FATAL - CIS-DI-0009: Use COPY instead of ADD in Dockerfile
* Use COPY : /bin/sh -c #(nop) ADD file:81c0a803075715d1a6b4f75a29f8a01b21cc170cfc1bff6702317d1be2fe71a3 in /app/credentials.json
FATAL - CIS-DI-0010: Do not store secrets in ENVIRONMENT variables
* Suspicious ENV key found : MYSQL_PASSWD
FATAL - CIS-DI-0010: Do not store secret files
* Suspicious filename found : app/credentials.json
PASS - DKL-DI-0001: Avoid sudo command
FATAL - DKL-DI-0002: Avoid sensitive directory mounting
* Avoid mounting sensitive dirs : /usr
PASS - DKL-DI-0003: Avoid apt-get/apk/dist-upgrade
PASS - DKL-DI-0004: Use apk add with --no-cache
FATAL - DKL-DI-0005: Clear apt-get caches
* Use 'apt-get clean && rm -rf /var/lib/apt/lists/*' : /bin/sh -c apt-get update && apt-get install -y git
PASS - DKL-DI-0006: Avoid latest tag
FATAL - DKL-LI-0001: Avoid empty password
* No password user found! username : nopasswd
PASS - DKL-LI-0002: Be unique UID
PASS - DKL-LI-0002: Be unique GROUP
Dockle AWS SDK का उपयोग करता है। aws CLI टूल इंस्टॉल करने की आवश्यकता नहीं है।
AWS CLI के ENVIRONMENT वेरिएबल का उपयोग करें।```bash export AWS_ACCESS_KEY_ID={AWS ACCESS KEY} export AWS_SECRET_ACCESS_KEY={SECRET KEY} export AWS_DEFAULT_REGION={AWS REGION}
### GCR (Google Container Registry)
`Dockle` Google Cloud SDK का उपयोग करता है। इसलिए, आपको `gcloud` कमांड इंस्टॉल करने की आवश्यकता नहीं है।
यदि आप लक्ष्य प्रोजेक्ट के रिपॉजिटरी का उपयोग करना चाहते हैं, तो आप `GOOGLE_APPLICATION_CREDENTIAL` के माध्यम से सेट कर सकते हैं।```bash
# must set DOCKLE_USERNAME empty char
export GOOGLE_APPLICATION_CREDENTIALS=/path/to/credential.json
BasicAuth सर्वर को DOCKLE_USERNAME और DOCKLE_PASSWORD की आवश्यकता है।```bash
export DOCKLE_USERNAME={USERNAME}
export DOCKLE_PASSWORD={PASSWORD}
export DOCKLE_NON_SSL=true
## योगदानकर्ता
### कोड योगदानकर्ता
यह परियोजना उन सभी लोगों के कारण मौजूद है जो योगदान करते हैं। [[योगदान करें](https://github.com/goodwithtech/dockle/blob/HEAD/CONTRIBUTING.md)]।
<a href="https://github.com/goodwithtech/dockle/graphs/contributors"><img src="https://opencollective.com/dockle/contributors.svg?width=890&button=false" /></a>
### वित्तीय योगदानकर्ता
वित्तीय योगदानकर्ता बनें और हमारे समुदाय को बनाए रखने में मदद करें। [[योगदान करें](https://opencollective.com/dockle/contribute)]
#### व्यक्तिगत
<a href="https://opencollective.com/dockle"><img src="https://opencollective.com/dockle/individuals.svg?width=890"></a>
#### संगठन
अपने संगठन के साथ इस परियोजना का समर्थन करें। आपका लोगो आपकी वेबसाइट के लिंक के साथ यहां दिखाई देगा। [[योगदान करें](https://opencollective.com/dockle/contribute)]
<a href="https://www.tines.com/?utm_source=oss&utm_medium=sponsorship&utm_campaign=dockle"><img src="https://assets.kitploit.com/production/public/readmes/4137/e063c5948228b346da42565b27ee62f2dd85648c0de86a2b184c7f111319d275.png"></a>
<a href="https://opencollective.com/dockle/organization/1/website"><img src="https://opencollective.com/dockle/organization/1/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/2/website"><img src="https://opencollective.com/dockle/organization/2/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/3/website"><img src="https://opencollective.com/dockle/organization/3/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/4/website"><img src="https://opencollective.com/dockle/organization/4/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/5/website"><img src="https://opencollective.com/dockle/organization/5/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/6/website"><img src="https://opencollective.com/dockle/organization/6/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/7/website"><img src="https://opencollective.com/dockle/organization/7/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/8/website"><img src="https://opencollective.com/dockle/organization/8/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/9/website"><img src="https://opencollective.com/dockle/organization/9/avatar.svg"></a>
### OSS कार्यक्रम समर्थक
यह परियोजना निम्नलिखित OSS कार्यक्रमों के माध्यम से प्रदान की गई सेवाओं का उपयोग करती है।
<a href="https://flatt.tech/oss/gmo/trampoline" target="_blank"><img src="https://flatt.tech/assets/images/badges/gmo-oss.svg" height="24px"/></a>
<a href="https://github.com/1Password/for-open-source" target="_blank"><img src="https://img.shields.io/badge/1Password-OSS%20Program-0094F5?logo=1password&logoColor=white" height="24px"/></a>
# लाइसेंस
- अपाचे लाइसेंस 2.0
# लेखक
- [@tomoyamachi](https://github.com/tomoyamachi) (टोमोया अमाची)
विशेष धन्यवाद [@knqyf263](https://github.com/knqyf263) (टेप्पेई फुकुदा) और [Trivy](https://github.com/knqyf263/trivy) को
| Dockerfiles में गुप्त जानकारी संग्रहीत न करें |
| FATAL |
| CIS-DI-0011 | केवल सत्यापित पैकेज स्थापित करें | INFO |
| डॉकर के लिए डॉकल चेकपॉइंट |
| DKL-DI-0001 | sudo कमांड से बचें | FATAL |
| DKL-DI-0002 | संवेदनशील निर्देशिका माउंटिंग से बचें | FATAL |
| DKL-DI-0003 | apt-get dist-upgrade से बचें | WARN |
| DKL-DI-0004 | --no-cache के साथ apk add का उपयोग करें | FATAL |
| DKL-DI-0005 | apt-get कैश साफ़ करें | FATAL |
| DKL-DI-0006 | latest टैग से बचें | WARN |
| लिनक्स के लिए डॉकल चेकपॉइंट |
| DKL-LI-0001 | खाली पासवर्ड से बचें | FATAL |
| DKL-LI-0002 | अद्वितीय UID/GROUPs रखें | FATAL |
| DKL-LI-0003 | केवल आवश्यक फ़ाइलें रखें | INFO |