
Scopri vulnerabilità e configurazioni errate delle immagini dei container negli ambienti di produzione.

Scopri vulnerabilità e misconfigurazioni delle immagini dei container negli ambienti di produzione.
ClusterImageScanner rileva le immagini in un cluster Kubernetes e fornisce feedback rapidi basati su vari test di sicurezza. Si consiglia di eseguire ClusterImageScanner negli ambienti di produzione per ottenere feedback aggiornati sui problemi di sicurezza dove hanno un reale impatto.
Poiché ClusterImageScanner stesso è un servizio in esecuzione all'interno del tuo cluster Kubernetes, puoi riutilizzare le tue procedure di distribuzione esistenti.
La figura seguente fornisce una panoramica:
Vengono eseguiti i seguenti passaggi.
Video (Inglese): SDA SE CluserImageScanner diventa Open Source, 2021-03
Le immagini da utilizzare con ArgoWorkflows sono pubblicate su quay.io (2021-06-28):
cluster-image-scanner-scan-runasrootcluster-image-scanner-scan-distrolesscluster-image-scanner-scan-lifetimecluster-image-scanner-scan-malwarecluster-image-scanner-scan-new-versioncluster-image-scanner-imagefetchercluster-image-scanner-notifiercluster-image-scanner-imagecollectorcluster-image-scanner-image-source-fetchercluster-image-scanner-workflow-runnercluster-image-scanner-base è la base per tutte le immagini cluster-image-scanner-*.
Le immagini sono create con buildah. I parametri d'ambiente con cui l'immagine può essere avviata sono documentati tramite --config negli script build.sh all'interno di images.
Non vediamo l'ora di ricevere contributi. Dai un'occhiata alle nostre Linee guida per contribuire prima di inviare Pull Request.
Il file SECURITY.md contiene informazioni sulla divulgazione responsabile e argomenti relativi alla sicurezza come le patch di sicurezza.
cd test_actions
export IS_MINIKUBE=true # if minikube is used
./setup.bash
I file Helm si trovano in deployment/helm.
Lo scopo di ClusterImageScanner non è sostituire i penetration tester o renderli obsoleti. Raccomandiamo vivamente di eseguire test approfonditi da parte di penetration tester esperti su tutte le tue applicazioni. ClusterImageScanner deve essere utilizzato solo a scopo di test delle tue applicazioni/container in esecuzione. È necessario un accordo scritto dell'organizzazione dell'ambiente sotto scansione per scansionare componenti con ClusterScanner.
Questo progetto è sviluppato da Signal Iduna e SDA SE.