Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
docker-socket-risk-demos — # YouTube 동영상 "Stop Mounting docker.sock — Run Trivy Without Giving Away Root Access — (inspired by CVE-2026-33634)"의 동반 소스 | Kitploit
도구/GitHubGitHub/ashleyt3/docker-socket-risk-demos
Cloud Infrastructure SecurityVulnerability ScannersContainer SecurityDevSecOpsSupply Chain SecurityLearning & Education
GitHubashleyt3/docker-socket-risk-demos

docker-socket-risk-demos

# YouTube 동영상 "Stop Mounting docker.sock — Run Trivy Without Giving Away Root Access — (inspired by CVE-2026-33634)"의 동반 소스

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
저장소 보기웹사이트
4개월 전아직 검토되지 않음
공유

docker-socket-risk-demos

영상의 동반 저장소: Stop Mounting docker.sock — Run Trivy Without Giving Away Root Access — (inspired by CVE-2026-33634)

https://www.youtube.com/watch?v=xLTYzfPY3xI

이 저장소에는 영상에서 사용된 샘플 웹 앱과 Claude Code 프롬프트가 포함되어 있으며, 다음을 시연합니다:

  1. /var/run/docker.sock을 컨테이너에 마운트하면 해당 컨테이너가 호스트에 대한 루트 수준 접근 권한을 얻게 되는 이유
  2. Trivy 스캔을 실행하는 더 안전한 방법 — Docker 소켓 API 대신 docker save + 읽기 전용 tar 바인드 마운트 사용
  3. 재사용 가능한 go/no-go 프롬프트로 Trivy JSON 보고서를 분석하는 Claude Code 사용

저장소 구성

my-calc-app/

Next.js/React 계산기 앱으로, 멀티 스테이지 프로덕션 Dockerfile(node:20-alpine, 비루트 사용자)을 포함합니다. 영상에서 Trivy로 스캔되는 앱입니다.

빌드 및 실행:

root@kitploit:~
cd my-calc-app
docker build -t my-calc-app:prod .
docker run -p 3000:3000 my-calc-app:prod

앱은 http://localhost:3000에서 접속할 수 있습니다.

참고: public/secret.txt 파일에는 더미 RSA 개인 키가 포함되어 있습니다. 이는 의도적인 것으로, 영상의 첫 번째 스캔에서 Trivy의 시크릿 스캐너가 이를 감지하여 Trivy의 시크릿 탐지 기능을 시연하기 위해 존재합니다. 실제 키가 아닙니다.

prompts/trivy-report-for-prod-docker-prompt.md

영상에서 Trivy JSON 스캔 출력을 분석하는 데 사용된 Claude Code 프롬프트입니다. 취약점을 위치별(앱 종속성 vs. OS 패키지 vs. npm/yarn 내부)로 분류하고 릴리스/비릴리스 판정을 생성합니다.

자신의 이미지와 함께 사용하려면:

root@kitploit:~
# 1. 이미지를 tar 파일로 내보내기
docker save my-calc-app:prod -o my-calc-app-prod.tar

# 2. tar 파일에 대해 Trivy 실행 (docker.sock 불필요)
docker run --rm \
  -v trivy-cache:/root/.cache/ \
  -v ./my-calc-app-prod.tar:/image.tar:ro \
  aquasec/trivy:latest image --input /image.tar -f json > report.json

# 3. Claude Code로 보고서 분석 요청
claude -p "$(cat prompts/trivy-report-for-prod-docker-prompt.md) report.json"

더 안전한 Trivy 접근 방식 (영상에서)

다음 대신:

root@kitploit:~
# Docker API를 통해 컨테이너에 호스트에 대한 전체 루트 접근 권한을 부여함
docker run -v /var/run/docker.sock:/var/run/docker.sock aquasec/trivy image my-app:latest

이렇게 하세요:

root@kitploit:~
# 1. 이미지를 tar 파일로 저장
docker save my-calc-app:prod -o my-calc-app-prod.tar

# 2. tar 파일만 바인드 마운트 (읽기 전용), 소켓 접근 없음
docker run --rm \
  -v trivy-cache:/root/.cache/ \
  -v ./my-calc-app-prod.tar:/image.tar:ro \
  aquasec/trivy@sha256:<pin-to-digest> image --input /image.tar -f json > report.json

CVE-2026-33634과 같은 공급망 공격에 대비하려면 태그 대신 SHA256 다이제스트로 Trivy 이미지를 고정하세요.

채널

AshleyPurringTech

도구 다운로드