Torna agli aggiornamenti
New releaseJul 20, 2026

dockerscan v2.1.0

Il più completo scanner di sicurezza per Docker

Condividi
DockerScan Logo

DockerScan v2.0

Lo scanner di sicurezza Docker più completo

License Go Version Version CI/CD Test Coverage Go Report Card Downloads

Di Daniel Garcia (cr0hn) | GitHub | Sito web


Funzionalità • Installazione • Avvio rapido • Documentazione • Casi d'uso • Novità • Contribuire


📑 Indice


🎯 Panoramica

DockerScan v2.0 è uno scanner di sicurezza di nuova generazione per container e immagini Docker, completamente riscritto in Go. Combina molteplici tecniche di scansione di sicurezza basate sulle ultime ricerche 2024-2025, standard di settore (CIS Benchmark, NIST SP 800-190) e pattern di attacco reali scoperti in ambienti di produzione.

Perché DockerScan v2.0?

  • ✅ Più completo: Combina 5+ tecniche di scansione di sicurezza in un unico strumento
  • ✅ Ricerca più recente: Basato su attacchi alla supply chain e CVE del 2024-2025
  • ✅ Pronto per la produzione: Output SARIF per CI/CD, codici di uscita per automazione
  • ✅ Veloce: Scritto in Go con scansione concorrente
  • ✅ Estensibile: Architettura a plugin per scanner personalizzati
  • ✅ Gratuito e open source: Licenza BSD-3

🌟 Funzionalità

🛡️ Moduli di scansione di sicurezza

1. CIS Docker Benchmark v1.7.0

Controllo completo della conformità con oltre 80 verifiche automatizzate:

  • ✅ Sicurezza della configurazione host (13 controlli)
  • ✅ Hardening del demone Docker (18 controlli)
  • ✅ Permessi di file e directory (9 controlli)
  • ✅ Best practice per immagini container (13 controlli)
  • ✅ Validazione della sicurezza runtime (31+ controlli)
  • ✅ Conformità delle operazioni di sicurezza

2. Rilevamento attacchi alla supply chain 🆕

Basato su campagne di attacco reali del 2024:

  • ✅ Rilevamento container senza immagine - Identifica container malintenzionati senza layer reali (4M+ trovati su Docker Hub)
  • ✅ Rilevamento miner di criptovalute - Individua malware miner (120K+ pull di immagini dannose rilevati)
  • ✅ Rilevamento librerie backdoorate - Cattura dipendenze compromesse (incidenti xz-utils, liblzma)
  • ✅ Verifica firma immagine - Convalida firme tramite Notary/Cosign
  • ✅ Rilevamento contenuti phishing - Scansiona documentazione per ingegneria sociale
  • ✅ Destinazioni di rete dannose - Identifica server C2, pool di mining, nodi Tor

3. Rilevamento avanzato di segreti 🔑

Oltre 40 pattern di segreti inclusi API moderni (aggiornamento 2024):

  • ✅ Provider cloud: Credenziali AWS, GCP, Azure
  • ✅ Controllo versione: Token GitHub, GitLab, Bitbucket
  • ✅ API AI/ML: Chiavi OpenAI, Anthropic, Hugging Face
  • ✅ Pagamenti: Chiavi Stripe, PayPal, Square
  • ✅ Comunicazione: Chiavi Slack, SendGrid, Twilio, Mailchimp
  • ✅ Autenticazione: Token JWT, token OAuth
  • ✅ Crypto: Chiavi private (RSA, SSH, PGP, EC, DSA), certificati
  • ✅ Database: Stringhe di connessione PostgreSQL, MySQL, MongoDB
  • ✅ Docker: Token di autenticazione registry
  • ✅ Analisi entropia: Calcolo entropia Shannon per segreti sconosciuti (soglia >4.5)

4. Scansione CVE e vulnerabilità 🚨

Rilevamento di CVE critici 2024-2025:

  • ✅ CVE-2024-21626 - Escape container runc (CVSS 8.6)
  • ✅ CVE-2024-23651 - Avvelenamento cache BuildKit RCE (CVSS 9.1)
  • ✅ CVE-2024-23652 - Condizione di competizione BuildKit (CVSS 7.5)
  • ✅ CVE-2024-23653 - Escalation privilegi BuildKit
  • ✅ CVE-2024-8695/8696 - RCE Docker Desktop (CVSS 8.8)
  • ✅ CVE-2025-9074 - Vulnerabilità accesso locale Docker Desktop
  • ✅ Rilevamento immagini base fine vita
  • ✅ Scansione pacchetti vulnerabili noti

5. Analisi della sicurezza in esecuzione ⚙️

Controlli di hardening runtime container:

  • ✅ Audit capacità Linux - Rileva capacità pericolose (CAP_SYS_ADMIN, CAP_NET_ADMIN, ecc.)
  • ✅ Validazione profilo Seccomp - Assicura che il filtraggio delle syscall sia abilitato
  • ✅ Controlli AppArmor/SELinux - Verifica controllo accessi obbligatorio
  • ✅ Rilevamento container privilegiati - Identifica container con accesso completo all'host
  • ✅ Isolamento namespace - Controlli namespace PID, IPC, rete, utente
  • ✅ Indicatori di escape container - Rileva tecniche di escape comuni

📊 Reporting e integrazione

  • JSON - Output leggibile da macchina per automazione
  • SARIF - Integrazione nativa con:
    • Scheda Sicurezza GitHub
    • Azure DevOps
    • Estensioni VS Code
    • Dashboard di sicurezza GitLab
  • CLI accattivante - Livelli di gravità colorati con emoji
  • Codici di uscita - Adatto per CI/CD (0=pulito, 1=avvisi, 2=critico)

🚀 Prestazioni

  • ⚡ 10x più veloce rispetto ad alternative Python
  • 🔄 Scansione concorrente con goroutine Go
  • 💾 Bassa memoria (~50-100 MB)
  • 📦 Singolo binario - Nessuna dipendenza

🆕 Novità in v2.0?

DockerScan v2.0 è una riscrittura completa da zero. Ecco cosa è cambiato rispetto a v1.x:

Modifiche principali

Caratteristicav1.x (Python)v2.0 (Go)
LinguaggioPython 3.5+Go 1.21+
Prestazioni~500 immagini/ora~5000 immagini/ora
Utilizzo memoria200-500 MB50-100 MB
Distribuzionepip install + dipendenzeSingolo binario
Scanner di sicurezza2 moduli5 moduli
CIS BenchmarkParzialeCompleto v1.7.0 (80+ controlli)
Supply chain❌ Non disponibile✅ Basato su ricerca 2024
Pattern segreti10 pattern40+ pattern
Rilevamento CVEBaseCVE 2024-2025
Sicurezza runtime❌ Non disponibile✅ Audit completo capacità
Output SARIF❌ Non disponibile✅ Supporto completo
Integrazione CI/CDManualeNativo (codici di uscita, SARIF)

Cosa è stato conservato dalla v1.x

  • ✅ Strumenti offensivi - Capacità di trojanizzazione delle immagini (disponibili in v2.1)
  • ✅ Operazioni registry - Operazioni push, pull, delete (disponibili in v2.1)
  • ✅ Scansione rete - Scoperta registry Docker (disponibile in v2.1)

Novità in v2.0.5 🔐

Categorie