
Un servizio che analizza le immagini docker e cerca vulnerabilità
NOTA IMPORTANTE
A partire dal 2023, Anchore Engine non è più mantenuto. Non saranno rilasciate versioni future. Si consiglia agli utenti di utilizzare Syft e Grype.
Per gli utenti interessati a una soluzione commerciale supportata per la scansione dei container e la conformità, prenota una demo per vedere l'ampia gamma di funzionalità enterprise di Anchore Enterprise, tra cui la gestione di SBOM, la gestione delle vulnerabilità e la gestione della conformità.
Informazioni
Anchore Engine è un progetto open-source che fornisce un servizio centralizzato per l'ispezione, l'analisi e la certificazione delle immagini dei container. Anchore Engine è fornito come immagine Docker che può essere eseguita autonomamente o all'interno di una piattaforma di orchestrazione come Kubernetes, Docker Swarm, Rancher, Amazon ECS e altre piattaforme di orchestrazione dei container.
Con un deployment di Anchore Engine in esecuzione nel tuo ambiente, le immagini dei container vengono scaricate e analizzate da registri di container compatibili con Docker V2 e poi valutate rispetto a un database di vulnerabilità.
La documentazione storica è disponibile su Anchore Documentation.
Anchore Engine può essere accessibile direttamente tramite un'API RESTful o tramite la CLI di Anchore.
Sistemi Operativi Supportati
Pacchetti Supportati
Ci sono diversi modi per iniziare con Anchore Engine, per le informazioni più recenti sull'avvio rapido e sull'installazione completa in produzione con docker-compose, Helm e altri metodi, visita:
Anchore Engine è distribuito come Docker Image disponibile su DockerHub.
Vedi la documentazione per la guida completa all'avvio rapido.
Per avviare rapidamente un'installazione di Anchore Engine su un sistema con docker (e docker-compose) installato, segui questi semplici passaggi:
curl https://engine.anchore.io/docs/quickstart/docker-compose.yaml > docker-compose.yaml
docker-compose up -d
Una volta che il motore è avviato e funzionante, puoi iniziare a interagire con il sistema utilizzando la CLI.
La CLI di Anchore è un modo semplice per controllare e interagire con Anchore Engine.
La CLI di Anchore può essere installata usando il comando pip di Python, oppure eseguendo la CLI dall'immagine del container Anchore Engine CLI. Vedi il progetto Anchore CLI su GitHub per il codice e ulteriori opzioni di installazione e utilizzo.
Per impostazione predefinita, la CLI di Anchore tenta di connettersi ad Anchore Engine su http://localhost:8228/v1 senza autenticazione. Il nome utente, la password e l'URL del server possono essere passati alla CLI di Anchore come argomenti da riga di comando:
--u TEXT Username eg. admin
--p TEXT Password eg. foobar
--url TEXT Service URL eg. http://localhost:8228/v1
Invece di passare questi parametri per ogni chiamata allo strumento, possono anche essere impostati come variabili d'ambiente:
ANCHORE_CLI_URL=http://myserver.example.com:8228/v1
ANCHORE_CLI_USER=admin
ANCHORE_CLI_PASS=foobar
Aggiungi un'immagine ad Anchore Engine:
anchore-cli image add docker.io/library/debian:latest
Attendi che l'immagine passi allo stato 'analyzed':
anchore-cli image wait docker.io/library/debian:latest
Elenca le immagini analizzate da Anchore Engine:
anchore-cli image list
Ottieni una panoramica e informazioni di riepilogo sull'immagine:
anchore-cli image get docker.io/library/debian:latest
Elenca i feed e attendi il completamento di almeno una sincronizzazione del feed dei dati sulle vulnerabilità. La prima sincronizzazione può richiedere del tempo (20-30 minuti), dopo di che le sincronizzeranno solo i delta.
anchore-cli system feeds list
anchore-cli system wait
Ottieni i risultati della scansione delle vulnerabilità su un'immagine:
anchore-cli image vuln docker.io/library/debian:latest os
Elenca i pacchetti del sistema operativo presenti in un'immagine:
anchore-cli image content docker.io/library/debian:latest os
Per la definizione dell'API esterna (il servizio rivolto all'utente), vedi External API Swagger Spec. Se hai Anchore Engine in esecuzione, puoi anche consultare Swagger puntando il browser su http://:8228/v1/ui/ (NOTA: la barra finale è necessaria per visualizzare correttamente l'interfaccia Swagger incorporata).
Ogni servizio implementa la propria API, e tutte le API sono definite nella specifica Swagger/OpenAPI. Puoi trovare ciascuna nella directory anchore_engine/services/<servicename>/api/swagger.
Per ulteriori dettagli sull'uso della CLI di Anchore con Anchore Engine, consulta la Documentazione di Anchore Engine
Questo repository è stato riformattato con Black nel novembre 2020. Questo commit può essere ignorato nel tuo ambiente locale quando usi git blame poiché ha influenzato molti file. Per ignorare il commit, devi configurare git-blame per usare il file fornito: .git-blame-ignore-revs come elenco di commit da ignorare per blame.
Imposta la tua configurazione git locale per usare il file fornito eseguendo questo comando dalla radice di questo albero sorgente:
git config blame.ignoreRevsFile .git-blame-ignore-revs