
本番環境における脆弱性とコンテナイメージの設定ミスを発見します。

プロダクション環境における脆弱性とコンテナイメージの設定ミスを検出します。
ClusterImageScanner は、Kubernetes クラスター内のイメージを検出し、さまざまなセキュリティテストに基づいて迅速なフィードバックを提供します。実際に影響のあるセキュリティ問題に対して最新のフィードバックを得るために、プロダクション環境で ClusterImageScanner を実行することを推奨します。
ClusterImageScanner 自体は Kubernetes クラスター内で動作するサービスであるため、既存のデプロイ手順を再利用できます。
次の図は概要を示しています。
以下の手順が実行されます。
ArgoWorkflows で使用するイメージは quay.io で公開されています(2021-06-28)。
cluster-image-scanner-scan-runasrootcluster-image-scanner-scan-distrolesscluster-image-scanner-scan-lifetimecluster-image-scanner-scan-malwarecluster-image-scanner-scan-new-versioncluster-image-scanner-imagefetchercluster-image-scanner-notifiercluster-image-scanner-imagecollectorcluster-image-scanner-image-source-fetchercluster-image-scanner-workflow-runnercluster-image-scanner-base は、すべての cluster-image-scanner-* イメージのベースです。
コントリビューションをお待ちしております。プルリクエストを送る前に、コントリビューションガイドラインをご確認ください。
SECURITY.md には、責任ある開示やセキュリティパッチなどのセキュリティ関連トピックに関する情報が含まれています。
cd test_actions
export IS_MINIKUBE=true # minikube を使用する場合
./setup.bash
helm ファイルは deployment/helm にあります。
ClusterImageScanner の目的は、ペネトレーションテスターを置き換えたり、不要にしたりすることではありません。すべてのアプリケーションに対して、経験豊富なペネトレーションテスターによる広範なテストを実施することを強く推奨します。
ClusterImageScanner は、実行中のアプリケーション/コンテナのテスト目的でのみ使用する必要があります。ClusterScanner でコンポーネントをスキャンするには、スキャン対象の 環境 の組織から書面による同意を得る必要があります。
このプロジェクトは Signal Iduna と SDA SE によって開発されています。