Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
dockle — सुरक्षा के लिए कंटेनर इमेज लिंटर, सर्वोत्तम अभ्यास डॉकर इमेज बनाने में सहायक, शुरू करना आसान | Kitploit
उपकरण/GitHubGitHub/goodwithtech/dockle
भेद्यता स्कैनरकंटेनर सुरक्षाकॉन्फ़िगरेशन ऑडिटिंगDevSecOps
GitHubgoodwithtech/dockle

dockle

सुरक्षा के लिए कंटेनर इमेज लिंटर, सर्वोत्तम अभ्यास डॉकर इमेज बनाने में सहायक, शुरू करना आसान

रिपॉजिटरी देखें
3.3k1661 महीना पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

Financial Contributors on Open Collective GitHub release CircleCI Go Report Card License: AGPL v3

Dockle - सुरक्षा के लिए कंटेनर इमेज लिंटर, बेस्ट-प्रैक्टिस डॉकर इमेज बनाने में सहायक, शुरू करना आसान

Dockle आपकी सहायता करता है:

  1. बेस्ट प्रैक्टिस डॉकर इमेज बनाएं
  2. सुरक्षित डॉकर इमेज बनाएं
    • चेकपॉइंट्स में CIS बेंचमार्क शामिल हैं```bash $ brew untap goodwithtech/dockle # who use 0.1.16 or older version $ brew install goodwithtech/r/dockle $ dockle [YOUR_IMAGE_NAME]
root@kitploit:~
See [Installation](#installation) और [Common Examples](#common-examples)

<img src="https://assets.kitploit.com/production/public/readmes/4137/343598bd4d53296c6d6d23acde8c2917d5727f03e7b3a34c1ff0865c435bb974.png" width="800">

# चेकपॉइंट तुलना

<img src="https://assets.kitploit.com/production/public/readmes/4137/4f4835c3a5fd70f436d9d8ea656fd8a521112fece4e35977288064d3f6f4510a.png" width="800">
<img src="https://assets.kitploit.com/production/public/readmes/4137/7bee9da0b061957af6a175a3b975dca82813c27f72ab6921dfe8ab2d6747322b.png" width="800">

# विषयसूची

- [विशेषताएँ](#features)
- [तुलना](#comparison)
- [स्थापना](#installation)
  - [Homebrew (Mac OS X / Linux और WSL)](#homebrew-mac-os-x--linux-and-wsl)
  - [RHEL/CentOS](#rhelcentos)
  - [Debian/Ubuntu](#debianubuntu)
  - [Arch Linux](#arch-linux)
  - [Windows](#windows)
  - [Microsoft PowerShell 7](#microsoft-powershell-7)
  - [बाइनरी](#binary)
  - [asdf](#asdf)
  - [mise](#mise)
  - [स्रोत से](#from-source)
  - [Docker का उपयोग करें](#use-docker)
- [त्वरित प्रारंभ](#quick-start)
  - [मूल](#basic)
  - [Docker](#docker)
- [चेकपॉइंट सारांश](#checkpoint-summary)
- [सामान्य उदाहरण](#common-examples)
  - [इमेज स्कैन करें](#scan-an-image)
  - [इमेज फ़ाइल स्कैन करें](#scan-an-image-file)
  - [JSON के रूप में परिणाम प्राप्त या सहेजें](#get-or-save-the-results-as-json)
  - [SARIF के रूप में परिणाम प्राप्त या सहेजें](#get-or-save-the-results-as-sarif)
  - [एग्ज़िट कोड निर्दिष्ट करें](#specify-exit-code)
  - [एग्ज़िट स्तर निर्दिष्ट करें](#specify-exit-level)
  - [निर्दिष्ट चेकपॉइंट को अनदेखा करें](#ignore-the-specified-checkpoints)
  - [संदिग्ध `environment variables` / `files` / `file extensions` स्वीकार करें](#accept-suspicious-environment-variables--files--file-extensions)
  - [संदिग्ध `environment variables` / `files` / `file extensions` अस्वीकार करें](#reject-suspicious-environment-variables--files--file-extensions)
- [सतत एकीकरण](#continuous-integration-ci)
  - [GitHub Action](#github-action)
  - [Travis CI](#travis-ci)
  - [CircleCI](#circleci)
  - [GitLab CI](#gitlab-ci)
  - [निजी Docker रजिस्ट्री के लिए प्राधिकरण](#authorization-for-private-docker-registry)
    - [Docker Hub](#docker-hub)
    - [Amazon ECR (Elastic Container Registry)](#amazon-ecr-elastic-container-registry)
    - [GCR (Google Container Registry)](#gcr-google-container-registry)
    - [स्व-होस्टेड रजिस्ट्री (BasicAuth)](#self-hosted-registry-basicauth)
- [योगदानकर्ता](#contributors)
  - [कोड योगदानकर्ता](#code-contributors)
  - [वित्तीय योगदानकर्ता](#financial-contributors)
    - [व्यक्ति](#individuals)
    - [संगठन](#organizations)
- [लाइसेंस](#license)
- [लेखक](#author)

# विशेषताएँ

- कंटेनर की कमजोरियों का पता लगाएं
- सर्वोत्तम अभ्यास Dockerfile बनाने में मदद
- सरल उपयोग
  - केवल इमेज का नाम निर्दिष्ट करें
  - [त्वरित प्रारंभ](#quick-start) और [सामान्य उदाहरण](#common-examples) देखें
- CIS बेंचमार्क समर्थन
  - उच्च सटीकता
- DevSecOps
  - Travis CI, CircleCI, Jenkins आदि जैसे CI के लिए उपयुक्त
  - [CI उदाहरण](#continuous-integration-ci) देखें

# तुलना

| | [Dockle](https://github.com/goodwithtech/dockle) | [Hadolint](https://github.com/hadolint/hadolint) | [Docker Bench for Security](https://github.com/docker/docker-bench-security) | [Clair](https://github.com/coreos/clair) |
|--- |---:|---:|---:|---:|
| लक्ष्य |  इमेज | Dockerfile | होस्ट<br/>Docker डेमन<br/>इमेज<br/>कंटेनर रनटाइम | इमेज |
| चलाने का तरीका |  बाइनरी | बाइनरी | ShellScript | बाइनरी |
| निर्भरता |  नहीं | नहीं | कुछ निर्भरताएँ | नहीं |
| CI के लिए उपयुक्त | ✓ | ✓ | x | x | 
| उद्देश्य |सुरक्षा ऑडिट<br/>Dockerfile Lint| Dockerfile Lint | सुरक्षा ऑडिट<br/>Dockerfile Lint | कमजोरियों को स्कैन करें |

# स्थापना

## Homebrew (Mac OS X / Linux और WSL)

आप [Mac OS X](https://brew.sh/) या [Linux और WSL (Windows Subsystem for Linux)](https://docs.brew.sh/Homebrew-on-Linux) पर Homebrew का उपयोग कर सकते हैं।```bash
$ brew install goodwithtech/r/dockle

RHEL/CentOS```bash

VERSION=$( curl --silent "https://api.github.com/repos/goodwithtech/dockle/releases/latest" |
grep '"tag_name":' |
sed -E 's/."v([^"]+)"./\1/'
) && rpm -ivh https://github.com/goodwithtech/dockle/releases/download/v${VERSION}/dockle_${VERSION}_Linux-64bit.rpm

root@kitploit:~
## Debian/Ubuntu```bash
VERSION=$(
 curl --silent "https://api.github.com/repos/goodwithtech/dockle/releases/latest" | \
 grep '"tag_name":' | \
 sed -E 's/.*"v([^"]+)".*/\1/' \
) && curl -L -o dockle.deb https://github.com/goodwithtech/dockle/releases/download/v${VERSION}/dockle_${VERSION}_Linux-64bit.deb
$ sudo dpkg -i dockle.deb && rm dockle.deb

Arch Linux

dockle को Arch User Repository से dockle या dockle-bin पैकेज का उपयोग करके स्थापित किया जा सकता है।``` git clone https://aur.archlinux.org/dockle-bin.git cd dockle-bin makepkg -sri

root@kitploit:~
## Windows```bash
VERSION=$(
 curl --silent "https://api.github.com/repos/goodwithtech/dockle/releases/latest" | \
 grep '"tag_name":' | \
 sed -E 's/.*"v([^"]+)".*/\1/' \
) && curl -L -o dockle.zip https://github.com/goodwithtech/dockle/releases/download/v${VERSION}/dockle_${VERSION}_Windows-64bit.zip
$ unzip dockle.zip && rm dockle.zip
$ ./dockle.exe [IMAGE_NAME]

Microsoft PowerShell 7```bash

if (((Invoke-WebRequest "https://api.github.com/repos/goodwithtech/dockle/releases/latest").Content) -match '"tag_name":"v(?[^"]+)"') { $VERSION=$Matches.ver && Invoke-WebRequest "https://github.com/goodwithtech/dockle/releases/download/v${VERSION}/dockle_${VERSION}_Windows-64bit.zip" -OutFile dockle.zip && Expand-Archive dockle.zip && Remove-Item dockle.zip }

root@kitploit:~
## बाइनरी

आप नवीनतम संस्करण बाइनरी [रिलीज़ पेज](https://github.com/goodwithtech/dockle/releases/latest) से प्राप्त कर सकते हैं।

अपने ऑपरेटिंग सिस्टम/आर्किटेक्चर के लिए आर्काइव फ़ाइल डाउनलोड करें। आर्काइव को अनपैक करें, और बाइनरी को अपने `$PATH` में कहीं रखें (UNIX-जैसी प्रणालियों पर, `/usr/local/bin` या इसी तरह)।

- नोट: सुनिश्चित करें कि इसके निष्पादन बिट चालू हैं। (`chmod +x dockle`)

## asdf

आप [asdf संस्करण प्रबंधक](https://asdf-vm.com/) के साथ [इस प्लगइन](https://github.com/mathew-fleisch/asdf-dockle) का उपयोग करके dockle स्थापित कर सकते हैं, जो github रिलीज़ बाइनरी के विभिन्न संस्करणों को स्थापित करने (और उनके बीच स्विच करने) की प्रक्रिया को स्वचालित करता है।

asdf पहले से स्थापित होने पर, dockle स्थापित करने के लिए ये कमांड चलाएँ:```bash
# Add dockle plugin
asdf plugin add dockle

# Show all installable versions
asdf list-all dockle

# Install specific version
asdf install dockle latest

# Set a version globally (on your ~/.tool-versions file)
asdf global dockle latest

# Now dockle commands are available
dockle --version

mise

आप mise के साथ dockle को स्थापित कर सकते हैं, जो एक बहुभाषी उपकरण संस्करण प्रबंधक है। mise पहले से स्थापित होने पर, dockle को स्थापित करने के लिए ये कमांड चलाएँ:```bash

Show all installable versions

mise ls-remote dockle

Install specific version

mise install dockle@latest

Set a version globally

mise use -g dockle@latest

Now dockle commands are available

dockle --version

root@kitploit:~
## स्रोत से```bash
$ GO111MODULE=off go get github.com/goodwithtech/dockle/cmd/dockle
$ cd $GOPATH/src/github.com/goodwithtech/dockle && GO111MODULE=on go build -o $GOPATH/bin/dockle cmd/dockle/main.go

Docker का उपयोग करें

Docker Hub पर एक Dockle इमेज भी उपलब्ध है। आप कमांड इंस्टॉल करने से पहले dockle आज़मा सकते हैं।``` $ VERSION=$( curl --silent "https://api.github.com/repos/goodwithtech/dockle/releases/latest" |
grep '"tag_name":' |
sed -E 's/."v([^"]+)"./\1/'
) && docker run --rm -v /var/run/docker.sock:/var/run/docker.sock
goodwithtech/dockle:v${VERSION} [YOUR_IMAGE_NAME]

root@kitploit:~
आपको केवल `-v /var/run/docker.sock:/var/run/docker.sock` की आवश्यकता है जब आप अपने होस्ट मशीन पर इमेज को स्कैन करना चाहते हैं।

# त्वरित आरंभ

## बुनियादी

बस एक इमेज नाम (और एक टैग) निर्दिष्ट करें।```bash
$ dockle [YOUR_IMAGE_NAME]
परिणाम``` FATAL - CIS-DI-0009: Use COPY instead of ADD in Dockerfile * Use COPY : /bin/sh -c #(nop) ADD file:81c0a803075715d1a6b4f75a29f8a01b21cc170cfc1bff6702317d1be2fe71a3 in /app/credentials.json FATAL - CIS-DI-0010: Do not store credential in ENVIRONMENT vars/files * Suspicious filename found : app/credentials.json FATAL - DKL-DI-0005: Clear apt-get caches * Use 'rm -rf /var/lib/apt/lists' after 'apt-get install' : /bin/sh -c apt-get update && apt-get install -y git FATAL - DKL-LI-0001: Avoid empty password * No password user found! username : nopasswd WARN - CIS-DI-0001: Create a user for the container * Last user should not be root INFO - CIS-DI-0005: Enable Content trust for Docker * export DOCKER_CONTENT_TRUST=1 before docker pull/build INFO - CIS-DI-0008: Confirm safety of setuid/setgid files * setuid file: app/suid.txt urw-r--r-- * setgid file: app/gid.txt grw-r--r-- * setuid file: usr/bin/gpasswd urwxr-xr-x * setgid file: usr/bin/wall grwxr-xr-x * setuid file: bin/su urwxr-xr-x * setuid file: bin/umount urwxr-xr-x * setuid file: bin/mount urwxr-xr-x * setgid file: usr/bin/ssh-agent grwxr-xr-x * setuid file: etc/shadow urw-r----- * setuid file: usr/bin/chsh urwxr-xr-x * setuid file: usr/bin/chfn urwxr-xr-x * setuid file: usr/lib/openssh/ssh-keysign urwxr-xr-x * setgid file: etc/passwd grw-r--r-- * setgid file: sbin/unix_chkpwd grwxr-xr-x * setgid file: usr/bin/chage grwxr-xr-x * setuid file: usr/bin/passwd urwxr-xr-x * setgid file: usr/bin/expiry grwxr-xr-x * setuid file: usr/bin/newgrp urwxr-xr-x IGNORE - CIS-DI-0006: Add HEALTHCHECK instruction to the container image
root@kitploit:~
</details>

## Docker

इसके अलावा, आप `dockle` कमांड का उपयोग करने के लिए Docker का उपयोग कर सकते हैं।```bash
$ export DOCKLE_LATEST=$(
 curl --silent "https://api.github.com/repos/goodwithtech/dockle/releases/latest" | \
 grep '"tag_name":' | \
 sed -E 's/.*"v([^"]+)".*/\1/' \
)
$ docker run --rm goodwithtech/dockle:v${DOCKLE_LATEST} [YOUR_IMAGE_NAME]
  • यदि आप अपने होस्ट मशीन पर इमेज को स्कैन करना चाहते हैं, तो आपको docker.sock को माउंट करना होगा।

    root@kitploit:~
    $ docker run --rm -v /var/run/docker.sock:/var/run/docker.sock ...
    

एक छवि फ़ाइल स्कैन करें```bash

$ docker save alpine:latest -o alpine.tar $ dockle --input alpine.tar

root@kitploit:~
### परिणामों को JSON के रूप में प्राप्त करें या सहेजें```bash
$ dockle -f json goodwithtech/test-image:v1
$ dockle -f json -o results.json goodwithtech/test-image:v1
परिणाम```json { "summary": { "fatal": 6, "warn": 2, "info": 2, "pass": 7 }, "details": [ { "code": "CIS-DI-0001", "title": "Create a user for the container", "level": "WARN", "alerts": [ "Last user should not be root" ] }, { "code": "CIS-DI-0005", "title": "Enable Content trust for Docker", "level": "INFO", "alerts": [ "export DOCKER_CONTENT_TRUST=1 before docker pull/build" ] }, { "code": "CIS-DI-0006", "title": "Add HEALTHCHECK instruction to the container image", "level": "WARN", "alerts": [ "not found HEALTHCHECK statement" ] }, { "code": "CIS-DI-0008", "title": "Remove setuid and setgid permissions in the images", "level": "INFO", "alerts": [ "Found setuid file: usr/lib/openssh/ssh-keysign urwxr-xr-x" ] }, { "code": "CIS-DI-0009", "title": "Use COPY instead of ADD in Dockerfile", "level": "FATAL", "alerts": [ "Use COPY : /bin/sh -c #(nop) ADD file:81c0a803075715d1a6b4f75a29f8a01b21cc170cfc1bff6702317d1be2fe71a3 in /app/credentials.json " ] }, { "code": "CIS-DI-0010", "title": "Do not store secrets in ENVIRONMENT variables", "level": "FATAL", "alerts": [ "Suspicious ENV key found : MYSQL_PASSWD" ] }, { "code": "CIS-DI-0010", "title": "Do not store secret files", "level": "FATAL", "alerts": [ "Suspicious filename found : app/credentials.json " ] }, { "code": "DKL-DI-0002", "title": "Avoid sensitive directory mounting", "level": "FATAL", "alerts": [ "Avoid mounting sensitive dirs : /usr" ] }, { "code": "DKL-DI-0005", "title": "Clear apt-get caches", "level": "FATAL", "alerts": [ "Use 'rm -rf /var/lib/apt/lists' after 'apt-get install' : /bin/sh -c apt-get update \u0026\u0026 apt-get install -y git" ] }, { "code": "DKL-LI-0001", "title": "Avoid empty password", "level": "FATAL", "alerts": [ "No password user found! username : nopasswd" ] } ] } ```

परिणामों को SARIF के रूप में प्राप्त करें या सहेजें```bash

$ dockle -f sarif goodwithtech/test-image:v1 $ dockle -f sarif -o results.json goodwithtech/test-image:v1

root@kitploit:~
<details>
<summary>परिणाम</summary>```json
{
  "version": "2.1.0",
  "$schema": "https://raw.githubusercontent.com/oasis-tcs/sarif-spec/master/Schemata/sarif-schema-2.1.0.json",
  "runs": [
    {
      "tool": {
        "driver": {
          "name": "Dockle",
          "informationUri": "https://github.com/goodwithtech/dockle",
          "rules": [
            {
              "id": "CIS-DI-0009",
              "shortDescription": {
                "text": "Use COPY instead of ADD in Dockerfile"
              },
              "help": {
                "text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#CIS-DI-0009"
              }
            },
            {
              "id": "CIS-DI-0010",
              "shortDescription": {
                "text": "Do not store credential in ENVIRONMENT vars/files"
              },
              "help": {
                "text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#CIS-DI-0010"
              }
            },
            {
              "id": "DKL-DI-0005",
              "shortDescription": {
                "text": "Clear apt-get caches"
              },
              "help": {
                "text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#DKL-DI-0005"
              }
            },
            {
              "id": "DKL-LI-0001",
              "shortDescription": {
                "text": "Avoid empty password"
              },
              "help": {
                "text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#DKL-LI-0001"
              }
            },
            {
              "id": "CIS-DI-0005",
              "shortDescription": {
                "text": "Enable Content trust for Docker"
              },
              "help": {
                "text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#CIS-DI-0005"
              }
            },
            {
              "id": "CIS-DI-0008",
              "shortDescription": {
                "text": "Confirm safety of setuid/setgid files"
              },
              "help": {
                "text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#CIS-DI-0008"
              }
            },
            {
              "id": "CIS-DI-0001",
              "shortDescription": {
                "text": "Create a user for the container"
              },
              "help": {
                "text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#CIS-DI-0001"
              }
            },
            {
              "id": "CIS-DI-0006",
              "shortDescription": {
                "text": "Add HEALTHCHECK instruction to the container image"
              },
              "help": {
                "text": "https://github.com/goodwithtech/dockle/blob/master/CHECKPOINT.md#CIS-DI-0006"
              }
            }
          ]
        }
      },
      "results": [
        {
          "ruleId": "CIS-DI-0009",
          "level": "error",
          "message": {
            "text": "Use COPY : /bin/sh -c #(nop) ADD file:81c0a803075715d1a6b4f75a29f8a01b21cc170cfc1bff6702317d1be2fe71a3 in /app/credentials.json "
          }
        },
        {
          "ruleId": "CIS-DI-0010",
          "level": "error",
          "message": {
            "text": "Suspicious filename found : app/credentials.json , Suspicious ENV key found : MYSQL_PASSWD"
          }
        },
        {
          "ruleId": "DKL-DI-0005",
          "level": "error",
          "message": {
            "text": "Use 'rm -rf /var/lib/apt/lists' after 'apt-get install' : /bin/sh -c apt-get update \u0026\u0026 apt-get install -y git"
          }
        },
        {
          "ruleId": "DKL-LI-0001",
          "level": "error",
          "message": {
            "text": "No password user found! username : nopasswd"
          }
        },
        {
          "ruleId": "CIS-DI-0005",
          "level": "note",
          "message": {
            "text": "export DOCKER_CONTENT_TRUST=1 before docker pull/build"
          }
        },
        {
          "ruleId": "CIS-DI-0008",
          "level": "note",
          "message": {
            "text": "setuid file: urwxr-xr-x usr/bin/newgrp, setgid file: grwxr-xr-x usr/bin/ssh-agent, setgid file: grwxr-xr-x usr/bin/expiry, setuid file: urwxr-xr-x usr/lib/openssh/ssh-keysign, setuid file: urwxr-xr-x bin/umount, setgid file: grwxr-xr-x usr/bin/chage, setuid file: urwxr-xr-x usr/bin/passwd, setgid file: grwxr-xr-x sbin/unix_chkpwd, setuid file: urwxr-xr-x usr/bin/chsh, setgid file: grwxr-xr-x usr/bin/wall, setuid file: urwxr-xr-x bin/ping, setuid file: urwxr-xr-x bin/su, setuid file: urwxr-xr-x usr/bin/chfn, setuid file: urwxr-xr-x usr/bin/gpasswd, setuid file: urwxr-xr-x bin/mount"
          }
        },
        {
          "ruleId": "CIS-DI-0001",
          "level": "none",
          "message": {
            "text": "Last user should not be root"
          }
        },
        {
          "ruleId": "CIS-DI-0006",
          "level": "none",
          "message": {
            "text": "not found HEALTHCHECK statement"
          }
        }
      ]
    }
  ]
}

निकास कोड निर्दिष्ट करें

डिफ़ॉल्ट रूप से, Dockle कोड 0 के साथ बाहर निकलता है भले ही कुछ समस्याएं हों।

यदि WARN या FATAL अलर्ट पाए जाते हैं तो शून्येतर निकास कोड के साथ बाहर निकलने के लिए --exit-code, -c विकल्प का उपयोग करें।```bash $ dockle --exit-code 1 [IMAGE_NAME]

root@kitploit:~
### निकास स्तर निर्दिष्ट करें

डिफ़ॉल्ट रूप से, `--exit-code` तब चलता है जब `WARN` या `FATAL` स्तर की चेतावनियाँ होती हैं।

चेतावनी स्तर बदलने के लिए `--exit-level, -l` विकल्प का उपयोग करें। आप `info`, `warn` या `fatal` सेट कर सकते हैं।```bash
$ dockle --exit-code 1 --exit-level info [IMAGE_NAME]
$ dockle --exit-code 1 --exit-level fatal [IMAGE_NAME]

निर्दिष्ट चेकपॉइंट्स को अनदेखा करें

The --ignore, -i विकल्प निर्दिष्ट चेकपॉइंट्स को अनदेखा कर सकता है।```bash $ dockle -i CIS-DI-0001 -i DKL-DI-0006 [IMAGE_NAME]

root@kitploit:~
या, `DOCKLE_IGNORES` का उपयोग करें:```
export DOCKLE_IGNORES=CIS-DI-0001,DKL-DI-0006
dockle [IMAGE_NAME]

या, .dockleignore फ़ाइल का उपयोग करें:```bash $ cat .dockleignore

set root to default user because we want to run nginx

CIS-DI-0001

Use latest tag because to check the image inside only

DKL-DI-0006

root@kitploit:~
### संदिग्ध `environment variables` / `files` / `file extensions` स्वीकार करें```bash
# --accept-key value, --ak value             You can add acceptable keywords.
dockle -ak GPG_KEY -ak KEYCLOAK_VERSION [IMAGE_NAME]
or DOCKLE_ACCEPT_KEYS=GPG_KEY,KEYCLOAK_VERSION dockle [IMAGE_NAME]

# --accept-file value, --af value            You can add acceptable file names.
dockle -af id_rsa -af id_dsa [IMAGE_NAME]
or DOCKLE_ACCEPT_FILES=id_rsa,id_dsa dockle [IMAGE_NAME]

# --accept-file-extension value, --ae value  You can add acceptable file extensions.
dockle -ae pem -ae log [IMAGE_NAME]
or DOCKLE_ACCEPT_FILE_EXTENSIONS=pem,log dockle [IMAGE_NAME]

अस्वीकार करें संदिग्ध environment variables / files / `file extensions````bash

--sensitive-word value, --sw value You can add acceptable keywords.

dockle -sw PRIVATE [IMAGE_NAME] or DOCKLE_ACCEPT_KEYS=GPG_KEY,KEYCLOAK_VERSION dockle [IMAGE_NAME]

--sensitive-file value, --sf value You can add acceptable file names.

dockle -sf .env [IMAGE_NAME] or DOCKLE_REJECT_FILES=.env dockle [IMAGE_NAME]

--sensitive-file-extension value, --se value You can add acceptable file extensions.

dockle -se pfx [IMAGE_NAME] or DOCKLE_REJECT_FILE_EXTENSIONS=pfx dockle [IMAGE_NAME]

root@kitploit:~
## सतत एकीकरण (CI)

आप Travis CI/CircleCI में `Dockle` के साथ अपनी निर्मित छवि को स्कैन कर सकते हैं।

इन उदाहरणों में, यदि कोई चेतावनी पाई जाती है तो परीक्षण विफल हो जाएगा।

हालांकि, आप `.dockleignore` फ़ाइल का उपयोग करके निर्दिष्ट लक्ष्य चेकपॉइंट्स को अनदेखा कर सकते हैं।

या, यदि आप केवल परिणाम प्रदर्शित करना चाहते हैं और इसके लिए परीक्षण को विफल नहीं होने देना चाहते, तो `dockle` कमांड में `--exit-code` को `0` पर निर्दिष्ट करें।

### GitHub Action

हम [goodwithtech/dockle-action](https://github.com/goodwithtech/dockle-action) प्रदान करते हैं।```yaml
- uses: goodwithtech/dockle-action@main
  with:
    image: 'target'
    format: 'list'
    exit-code: '1'
    exit-level: 'warn'
    ignore: 'CIS-DI-0001,DKL-DI-0006'

Travis CI

.travis.yml```yaml services: - docker

env: global: - COMMIT=${TRAVIS_COMMIT::8}

before_install:

  • docker build -t dockle-ci-test:${COMMIT} .
  • export VERSION=$(curl --silent "https://api.github.com/repos/goodwithtech/dockle/releases/latest" | grep '"tag_name":' | sed -E 's/."v([^"]+)"./\1/')
  • wget https://github.com/goodwithtech/dockle/releases/download/v${VERSION}/dockle_${VERSION}_Linux-64bit.tar.gz
  • tar zxvf dockle_${VERSION}_Linux-64bit.tar.gz script:
  • ./dockle dockle-ci-test:${COMMIT}
  • ./dockle --exit-code 1 dockle-ci-test:${COMMIT}
root@kitploit:~
</details>

- उदाहरण: https://travis-ci.org/goodwithtech/dockle-ci-test
- भंडार: https://github.com/goodwithtech/dockle-ci-test

### CircleCI

<details>
<summary>.circleci/config.yml</summary>```yaml
jobs:
  build:
    docker:
      - image: docker:18.09-git
    steps:
      - checkout
      - setup_remote_docker
      - run:
          name: Build image
          command: docker build -t dockle-ci-test:${CIRCLE_SHA1} .
      - run:
          name: Install dockle
          command: |
            apk add --update curl
            VERSION=$(
                curl --silent "https://api.github.com/repos/goodwithtech/dockle/releases/latest" | \
                grep '"tag_name":' | \
                sed -E 's/.*"v([^"]+)".*/\1/'
            )
            wget https://github.com/goodwithtech/dockle/releases/download/v${VERSION}/dockle_${VERSION}_Linux-64bit.tar.gz
            tar zxvf dockle_${VERSION}_Linux-64bit.tar.gz
            mv dockle /usr/local/bin
      - run:
          name: Scan the local image with dockle
          command: dockle --exit-code 1 dockle-ci-test:${CIRCLE_SHA1}
workflows:
  version: 2
  release:
    jobs:
      - build
  • उदाहरण: https://circleci.com/gh/goodwithtech/dockle-ci-test
  • रिपॉजिटरी: https://github.com/goodwithtech/dockle-ci-test

GitLab CI

.gitlab-ci.yml```yaml image: docker:stable stages: - test

variables: DOCKER_HOST: tcp://docker:2375/ DOCKER_DRIVER: overlay2 services:

  • docker:dind

unit_test: stage: test before_script: - apk -Uuv add bash git curl tar sed grep script: - docker build -t dockle-ci-test:${CI_COMMIT_SHORT_SHA} . - | VERSION=$( curl --silent "https://api.github.com/repos/goodwithtech/dockle/releases/latest" |
grep '"tag_name":' |
sed -E 's/."v([^"]+)"./\1/'
) && curl -L -o dockle.tar.gz https://github.com/goodwithtech/dockle/releases/download/v${VERSION}/dockle_${VERSION}_Linux-64bit.tar.gz &&
tar zxvf dockle.tar.gz - ./dockle --exit-code 1 dockle-ci-test:${CI_COMMIT_SHORT_SHA}

root@kitploit:~
</details>

- उदाहरण: https://gitlab.com/tomoyamachi/dockle-ci-test/-/jobs/238215077
- भंडार: https://github.com/goodwithtech/dockle-ci-test

## निजी डॉकर रजिस्ट्री के लिए प्राधिकरण

`Dockle` बिना `Docker` या किसी अन्य तृतीय-पक्ष उपकरणों को स्थापित किए, एक निजी रजिस्ट्री से छवियाँ डाउनलोड कर सकता है। इसे CI प्रक्रिया में उपयोग में आसानी के लिए डिज़ाइन किया गया है।

आपको बस इतना करना है: `Dockle` स्थापित करें और ENVIRONMENT वेरिएबल्स सेट करें।

- नोट: मैं आपकी स्थानीय मशीन पर ENV वार्स का उपयोग करने की अनुशंसा नहीं करता।

### डॉकर हब

Docker Hub से निजी भंडार डाउनलोड करने के लिए, आपको `DOCKLE_AUTH_URL`, `DOCKLE_USERNAME` और `DOCKLE_PASSWORD` ENV वार्स सेट करने होंगे।```bash
export DOCKLE_AUTH_URL=https://registry.hub.docker.com
export DOCKLE_USERNAME={DOCKERHUB_USERNAME}
export DOCKLE_PASSWORD={DOCKERHUB_PASSWORD}
  • नोट: सार्वजनिक रिपॉजिटरी से डाउनलोड करते समय आपको ENV वेरिएबल सेट करने की आवश्यकता नहीं है।

Amazon ECR (Elastic Container Registry)

टूल डाउनलोड करें

चेकपॉइंट सारांश

  • प्रत्येक चेकपॉइंट का विवरण CHECKPOINT.md में देखें
CODEDESCRIPTIONLEVEL※
CIS के डॉकर इमेज चेकपॉइंट
CIS-DI-0001कंटेनर के लिए एक उपयोगकर्ता बनाएँWARN
CIS-DI-0002विश्वसनीय बेस इमेज का उपयोग करेंFATAL
CIS-DI-0003कंटेनर में अनावश्यक पैकेज स्थापित न करेंFATAL
CIS-DI-0004सुरक्षा पैच शामिल करने के लिए इमेज को स्कैन और पुनर्निर्माण करेंFATAL
CIS-DI-0005डॉकर के लिए सामग्री विश्वास सक्षम करेंINFO
CIS-DI-0006कंटेनर इमेज में HEALTHCHECK निर्देश जोड़ेंINFO
CIS-DI-0007Dockerfile में अकेले update निर्देशों का उपयोग न करेंFATAL
CIS-DI-0008setuid और setgid फ़ाइलों की सुरक्षा की पुष्टि करेंINFO
CIS-DI-0009Dockerfile में ADD के बजाय COPY का उपयोग करेंFATAL
CIS-DI-0010

स्तर

Dockle में 5 जाँच स्तर हैं।

LEVELDESCRIPTION
FATALव्यावहारिक और विवेकपूर्ण बनें
WARNव्यावहारिक और विवेकपूर्ण बनें, लेकिन सीमित उपयोग (आधिकारिक इमेज भी)
INFOउपयोगिता या प्रदर्शन को नकारात्मक रूप से प्रभावित कर सकता है
SKIPलक्ष्य फ़ाइलें नहीं मिलीं
PASSकोई समस्या नहीं मिली

सामान्य उदाहरण

एक इमेज स्कैन करें

बस एक इमेज नाम (और एक टैग) निर्दिष्ट करें।```bash $ dockle goodwithtech/test-image:v1

root@kitploit:~
<details>
<summary>परिणाम</summary>```
FATAL   - CIS-DI-0001: Create a user for the container
        * Last user should not be root
WARN    - CIS-DI-0005: Enable Content trust for Docker
        * export DOCKER_CONTENT_TRUST=1 before docker pull/build
FATAL   - CIS-DI-0006: Add HEALTHCHECK instruction to the container image
        * not found HEALTHCHECK statement
FATAL   - CIS-DI-0007: Do not use update instructions alone in the Dockerfile
        * Use 'Always combine RUN 'apt-get update' with 'apt-get install' : /bin/sh -c apt-get update && apt-get install -y git
FATAL   - CIS-DI-0008: Remove setuid and setgid permissions in the images
        * Found setuid file: etc/passwd grw-r--r--
        * Found setuid file: usr/lib/openssh/ssh-keysign urwxr-xr-x
        * Found setuid file: app/hoge.txt ugrw-r--r--
        * Found setuid file: app/hoge.txt ugrw-r--r--
        * Found setuid file: etc/shadow urw-r-----
FATAL   - CIS-DI-0009: Use COPY instead of ADD in Dockerfile
        * Use COPY : /bin/sh -c #(nop) ADD file:81c0a803075715d1a6b4f75a29f8a01b21cc170cfc1bff6702317d1be2fe71a3 in /app/credentials.json
FATAL   - CIS-DI-0010: Do not store secrets in ENVIRONMENT variables
        * Suspicious ENV key found : MYSQL_PASSWD
FATAL   - CIS-DI-0010: Do not store secret files
        * Suspicious filename found : app/credentials.json
PASS    - DKL-DI-0001: Avoid sudo command
FATAL   - DKL-DI-0002: Avoid sensitive directory mounting
        * Avoid mounting sensitive dirs : /usr
PASS    - DKL-DI-0003: Avoid apt-get/apk/dist-upgrade
PASS    - DKL-DI-0004: Use apk add with --no-cache
FATAL   - DKL-DI-0005: Clear apt-get caches
        * Use 'apt-get clean && rm -rf /var/lib/apt/lists/*' : /bin/sh -c apt-get update && apt-get install -y git
PASS    - DKL-DI-0006: Avoid latest tag
FATAL   - DKL-LI-0001: Avoid empty password
        * No password user found! username : nopasswd
PASS    - DKL-LI-0002: Be unique UID
PASS    - DKL-LI-0002: Be unique GROUP

Dockle AWS SDK का उपयोग करता है। aws CLI टूल इंस्टॉल करने की आवश्यकता नहीं है।

AWS CLI के ENVIRONMENT वेरिएबल का उपयोग करें।```bash export AWS_ACCESS_KEY_ID={AWS ACCESS KEY} export AWS_SECRET_ACCESS_KEY={SECRET KEY} export AWS_DEFAULT_REGION={AWS REGION}

root@kitploit:~
### GCR (Google Container Registry)

`Dockle` Google Cloud SDK का उपयोग करता है। इसलिए, आपको `gcloud` कमांड इंस्टॉल करने की आवश्यकता नहीं है।

यदि आप लक्ष्य प्रोजेक्ट के रिपॉजिटरी का उपयोग करना चाहते हैं, तो आप `GOOGLE_APPLICATION_CREDENTIAL` के माध्यम से सेट कर सकते हैं।```bash
# must set DOCKLE_USERNAME empty char
export GOOGLE_APPLICATION_CREDENTIALS=/path/to/credential.json

स्व-होस्टेड रजिस्ट्री (BasicAuth)

BasicAuth सर्वर को DOCKLE_USERNAME और DOCKLE_PASSWORD की आवश्यकता है।```bash export DOCKLE_USERNAME={USERNAME} export DOCKLE_PASSWORD={PASSWORD}

if you'd like to use 80 port, use NonSSL

export DOCKLE_NON_SSL=true

root@kitploit:~
## योगदानकर्ता

### कोड योगदानकर्ता

यह परियोजना उन सभी लोगों के कारण मौजूद है जो योगदान करते हैं। [[योगदान करें](https://github.com/goodwithtech/dockle/blob/HEAD/CONTRIBUTING.md)]।
<a href="https://github.com/goodwithtech/dockle/graphs/contributors"><img src="https://opencollective.com/dockle/contributors.svg?width=890&amp;button=false" /></a>

### वित्तीय योगदानकर्ता

वित्तीय योगदानकर्ता बनें और हमारे समुदाय को बनाए रखने में मदद करें। [[योगदान करें](https://opencollective.com/dockle/contribute)]

#### व्यक्तिगत

<a href="https://opencollective.com/dockle"><img src="https://opencollective.com/dockle/individuals.svg?width=890"></a>

#### संगठन

अपने संगठन के साथ इस परियोजना का समर्थन करें। आपका लोगो आपकी वेबसाइट के लिंक के साथ यहां दिखाई देगा। [[योगदान करें](https://opencollective.com/dockle/contribute)]

<a href="https://www.tines.com/?utm_source=oss&utm_medium=sponsorship&utm_campaign=dockle"><img src="https://assets.kitploit.com/production/public/readmes/4137/e063c5948228b346da42565b27ee62f2dd85648c0de86a2b184c7f111319d275.png"></a>
<a href="https://opencollective.com/dockle/organization/1/website"><img src="https://opencollective.com/dockle/organization/1/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/2/website"><img src="https://opencollective.com/dockle/organization/2/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/3/website"><img src="https://opencollective.com/dockle/organization/3/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/4/website"><img src="https://opencollective.com/dockle/organization/4/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/5/website"><img src="https://opencollective.com/dockle/organization/5/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/6/website"><img src="https://opencollective.com/dockle/organization/6/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/7/website"><img src="https://opencollective.com/dockle/organization/7/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/8/website"><img src="https://opencollective.com/dockle/organization/8/avatar.svg"></a>
<a href="https://opencollective.com/dockle/organization/9/website"><img src="https://opencollective.com/dockle/organization/9/avatar.svg"></a>

### OSS कार्यक्रम समर्थक

यह परियोजना निम्नलिखित OSS कार्यक्रमों के माध्यम से प्रदान की गई सेवाओं का उपयोग करती है।

<a href="https://flatt.tech/oss/gmo/trampoline" target="_blank"><img src="https://flatt.tech/assets/images/badges/gmo-oss.svg" height="24px"/></a>
<a href="https://github.com/1Password/for-open-source" target="_blank"><img src="https://img.shields.io/badge/1Password-OSS%20Program-0094F5?logo=1password&amp;logoColor=white" height="24px"/></a>

# लाइसेंस

- अपाचे लाइसेंस 2.0

# लेखक

- [@tomoyamachi](https://github.com/tomoyamachi) (टोमोया अमाची)

विशेष धन्यवाद [@knqyf263](https://github.com/knqyf263) (टेप्पेई फुकुदा) और [Trivy](https://github.com/knqyf263/trivy) को
Dockerfiles में गुप्त जानकारी संग्रहीत न करें
FATAL
CIS-DI-0011केवल सत्यापित पैकेज स्थापित करेंINFO
डॉकर के लिए डॉकल चेकपॉइंट
DKL-DI-0001sudo कमांड से बचेंFATAL
DKL-DI-0002संवेदनशील निर्देशिका माउंटिंग से बचेंFATAL
DKL-DI-0003apt-get dist-upgrade से बचेंWARN
DKL-DI-0004--no-cache के साथ apk add का उपयोग करेंFATAL
DKL-DI-0005apt-get कैश साफ़ करेंFATAL
DKL-DI-0006latest टैग से बचेंWARN
लिनक्स के लिए डॉकल चेकपॉइंट
DKL-LI-0001खाली पासवर्ड से बचेंFATAL
DKL-LI-0002अद्वितीय UID/GROUPs रखेंFATAL
DKL-LI-0003केवल आवश्यक फ़ाइलें रखेंINFO