Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cluster-image-scanner — 本番環境における脆弱性とコンテナイメージの設定ミスを発見します。 | Kitploit
ツール/GitHubGitHub/sda-se/cluster-image-scanner
脆弱性スキャナーコンテナセキュリティDevSecOps設定ミス
GitHubsda-se/cluster-image-scanner

cluster-image-scanner

本番環境における脆弱性とコンテナイメージの設定ミスを発見します。

リポジトリを見る
56431年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

ClusterImageScanner

ロゴ

プロダクション環境における脆弱性とコンテナイメージの設定ミスを検出します。

はじめに

ClusterImageScanner は、Kubernetes クラスター内のイメージを検出し、さまざまなセキュリティテストに基づいて迅速なフィードバックを提供します。実際に影響のあるセキュリティ問題に対して最新のフィードバックを得るために、プロダクション環境で ClusterImageScanner を実行することを推奨します。

ClusterImageScanner 自体は Kubernetes クラスター内で動作するサービスであるため、既存のデプロイ手順を再利用できます。

概要

次の図は概要を示しています。 概要 以下の手順が実行されます。

  1. Image Collector は、その名の通り、Kubernetes クラスターのようなコンテナ環境からさまざまなイメージを収集します。Collector は JSON ファイルを作成し、クラスター、担当チーム、イメージなどの情報を含めます。
  2. Orchestrator(ArgoWorkflows を介して実装)は定期的に(例: 夜間)ワークフローを開始します。
  3. Image Fetcher は Collector のイメージを取得できます。
  4. これらのファイルは別のディレクトリに保管され、そこからスキャナーに渡されます。
  5. Dependency Track、Lifetime、Malware など、複数のスキャナーが使用されます。
  6. 脆弱性管理システム(今回は OWASP DefectDojo)が結果を収集します。
  7. 未対応の所見は、コミュニケーションチャネル(Slack/メール)を介して開発者が利用できるようになります。

ドキュメント目次

  • ユーザードキュメント
  • アーキテクチャと決定事項
オペレータードキュメント

ビデオ(英語): SDA SE ClusterImageScanner がオープンソース化, 2021-03

イメージ

ArgoWorkflows で使用するイメージは quay.io で公開されています(2021-06-28)。

  • cluster-image-scanner-scan-runasroot
  • cluster-image-scanner-scan-distroless
  • cluster-image-scanner-scan-lifetime
  • cluster-image-scanner-scan-malware
  • cluster-image-scanner-scan-new-version
  • cluster-image-scanner-imagefetcher
  • cluster-image-scanner-notifier
  • cluster-image-scanner-imagecollector
  • cluster-image-scanner-image-source-fetcher
  • cluster-image-scanner-workflow-runner
  • quay.io/sdase/image-metadata-collector
  • quay.io/sdase/defectdojo-client

cluster-image-scanner-base は、すべての cluster-image-scanner-* イメージのベースです。

イメージは buildah でビルドされます。イメージを起動する際の環境パラメータは、images 内の build.sh スクリプトの --config で文書化されています。

コントリビューション

コントリビューションをお待ちしております。プルリクエストを送る前に、コントリビューションガイドラインをご確認ください。

責任ある開示とセキュリティ

SECURITY.md には、責任ある開示やセキュリティパッチなどのセキュリティ関連トピックに関する情報が含まれています。

デプロイメント

テスト

root@kitploit:~
cd test_actions
export IS_MINIKUBE=true # minikube を使用する場合
./setup.bash

本番

helm ファイルは deployment/helm にあります。

法的通知

ClusterImageScanner の目的は、ペネトレーションテスターを置き換えたり、不要にしたりすることではありません。すべてのアプリケーションに対して、経験豊富なペネトレーションテスターによる広範なテストを実施することを強く推奨します。

ClusterImageScanner は、実行中のアプリケーション/コンテナのテスト目的でのみ使用する必要があります。ClusterScanner でコンポーネントをスキャンするには、スキャン対象の 環境 の組織から書面による同意を得る必要があります。

作成者情報

このプロジェクトは Signal Iduna と SDA SE によって開発されています。

ツールをダウンロード