📑 Indice
🎯 Panoramica
DockerScan v2.0 è uno scanner di sicurezza di nuova generazione per container e immagini Docker, completamente riscritto in Go. Combina molteplici tecniche di scansione di sicurezza basate sulle ultime ricerche 2024-2025, standard di settore (CIS Benchmark, NIST SP 800-190) e pattern di attacco reali scoperti in ambienti di produzione.
Perché DockerScan v2.0?
- ✅ Più completo: Combina 5+ tecniche di scansione di sicurezza in un unico strumento
- ✅ Ricerca più recente: Basato su attacchi alla supply chain e CVE del 2024-2025
- ✅ Pronto per la produzione: Output SARIF per CI/CD, codici di uscita per automazione
- ✅ Veloce: Scritto in Go con scansione concorrente
- ✅ Estensibile: Architettura a plugin per scanner personalizzati
- ✅ Gratuito e open source: Licenza BSD-3
🌟 Funzionalità
🛡️ Moduli di scansione di sicurezza
1. CIS Docker Benchmark v1.7.0
Controllo completo della conformità con oltre 80 verifiche automatizzate:
- ✅ Sicurezza della configurazione host (13 controlli)
- ✅ Hardening del demone Docker (18 controlli)
- ✅ Permessi di file e directory (9 controlli)
- ✅ Best practice per immagini container (13 controlli)
- ✅ Validazione della sicurezza runtime (31+ controlli)
- ✅ Conformità delle operazioni di sicurezza
2. Rilevamento attacchi alla supply chain 🆕
Basato su campagne di attacco reali del 2024:
- ✅ Rilevamento container senza immagine - Identifica container malintenzionati senza layer reali (4M+ trovati su Docker Hub)
- ✅ Rilevamento miner di criptovalute - Individua malware miner (120K+ pull di immagini dannose rilevati)
- ✅ Rilevamento librerie backdoorate - Cattura dipendenze compromesse (incidenti xz-utils, liblzma)
- ✅ Verifica firma immagine - Convalida firme tramite Notary/Cosign
- ✅ Rilevamento contenuti phishing - Scansiona documentazione per ingegneria sociale
- ✅ Destinazioni di rete dannose - Identifica server C2, pool di mining, nodi Tor
3. Rilevamento avanzato di segreti 🔑
Oltre 40 pattern di segreti inclusi API moderni (aggiornamento 2024):
- ✅ Provider cloud: Credenziali AWS, GCP, Azure
- ✅ Controllo versione: Token GitHub, GitLab, Bitbucket
- ✅ API AI/ML: Chiavi OpenAI, Anthropic, Hugging Face
- ✅ Pagamenti: Chiavi Stripe, PayPal, Square
- ✅ Comunicazione: Chiavi Slack, SendGrid, Twilio, Mailchimp
- ✅ Autenticazione: Token JWT, token OAuth
- ✅ Crypto: Chiavi private (RSA, SSH, PGP, EC, DSA), certificati
- ✅ Database: Stringhe di connessione PostgreSQL, MySQL, MongoDB
- ✅ Docker: Token di autenticazione registry
- ✅ Analisi entropia: Calcolo entropia Shannon per segreti sconosciuti (soglia >4.5)
4. Scansione CVE e vulnerabilità 🚨
Rilevamento di CVE critici 2024-2025:
- ✅ CVE-2024-21626 - Escape container runc (CVSS 8.6)
- ✅ CVE-2024-23651 - Avvelenamento cache BuildKit RCE (CVSS 9.1)
- ✅ CVE-2024-23652 - Condizione di competizione BuildKit (CVSS 7.5)
- ✅ CVE-2024-23653 - Escalation privilegi BuildKit
- ✅ CVE-2024-8695/8696 - RCE Docker Desktop (CVSS 8.8)
- ✅ CVE-2025-9074 - Vulnerabilità accesso locale Docker Desktop
- ✅ Rilevamento immagini base fine vita
- ✅ Scansione pacchetti vulnerabili noti
5. Analisi della sicurezza in esecuzione ⚙️
Controlli di hardening runtime container:
- ✅ Audit capacità Linux - Rileva capacità pericolose (CAP_SYS_ADMIN, CAP_NET_ADMIN, ecc.)
- ✅ Validazione profilo Seccomp - Assicura che il filtraggio delle syscall sia abilitato
- ✅ Controlli AppArmor/SELinux - Verifica controllo accessi obbligatorio
- ✅ Rilevamento container privilegiati - Identifica container con accesso completo all'host
- ✅ Isolamento namespace - Controlli namespace PID, IPC, rete, utente
- ✅ Indicatori di escape container - Rileva tecniche di escape comuni
📊 Reporting e integrazione
- JSON - Output leggibile da macchina per automazione
- SARIF - Integrazione nativa con:
- Scheda Sicurezza GitHub
- Azure DevOps
- Estensioni VS Code
- Dashboard di sicurezza GitLab
- CLI accattivante - Livelli di gravità colorati con emoji
- Codici di uscita - Adatto per CI/CD (0=pulito, 1=avvisi, 2=critico)
🚀 Prestazioni
- ⚡ 10x più veloce rispetto ad alternative Python
- 🔄 Scansione concorrente con goroutine Go
- 💾 Bassa memoria (~50-100 MB)
- 📦 Singolo binario - Nessuna dipendenza
🆕 Novità in v2.0?
DockerScan v2.0 è una riscrittura completa da zero. Ecco cosa è cambiato rispetto a v1.x:
Modifiche principali
| Caratteristica | v1.x (Python) | v2.0 (Go) |
|---|
| Linguaggio | Python 3.5+ | Go 1.21+ |
| Prestazioni | ~500 immagini/ora | ~5000 immagini/ora |
| Utilizzo memoria | 200-500 MB | 50-100 MB |
| Distribuzione | pip install + dipendenze | Singolo binario |
| Scanner di sicurezza | 2 moduli | 5 moduli |
| CIS Benchmark | Parziale | Completo v1.7.0 (80+ controlli) |
| Supply chain | ❌ Non disponibile | ✅ Basato su ricerca 2024 |
| Pattern segreti | 10 pattern | 40+ pattern |
| Rilevamento CVE | Base | CVE 2024-2025 |
| Sicurezza runtime | ❌ Non disponibile | ✅ Audit completo capacità |
| Output SARIF | ❌ Non disponibile | ✅ Supporto completo |
| Integrazione CI/CD | Manuale | Nativo (codici di uscita, SARIF) |
Cosa è stato conservato dalla v1.x
- ✅ Strumenti offensivi - Capacità di trojanizzazione delle immagini (disponibili in v2.1)
- ✅ Operazioni registry - Operazioni push, pull, delete (disponibili in v2.1)
- ✅ Scansione rete - Scoperta registry Docker (disponibile in v2.1)
Novità in v2.0.5 🔐