
Fonte complementar para o vídeo do YouTube "Pare de montar docker.sock — Execute o Trivy sem abrir mão do acesso root — (inspirado no CVE-2026-33634)"
Repositório complementar para o vídeo: Pare de Montar docker.sock — Execute o Trivy Sem Abrir Mão do Acesso Root — (inspirado no CVE-2026-33634)
https://www.youtube.com/watch?v=xLTYzfPY3xI
Este repositório contém o aplicativo web de exemplo e o prompt do Claude Code usados no vídeo para demonstrar:
/var/run/docker.sock em um contêiner dá a esse contêiner acesso root ao seu hostdocker save + um bind mount de tar somente leitura em vez da API do socket do Dockermy-calc-app/Um aplicativo de calculadora Next.js/React com um Dockerfile de produção em vários estágios (node:20-alpine, usuário não root). Este é o aplicativo varrido pelo Trivy no vídeo.
cd my-calc-app
docker build -t my-calc-app:prod .
docker run -p 3000:3000 my-calc-app:prod
O aplicativo estará disponível em http://localhost:3000.
Observação: O arquivo public/secret.txt contém uma chave privada RSA fictícia. Isso é intencional — ele existe para que o scanner de segredos do Trivy o detecte durante a primeira varredura no vídeo, demonstrando a capacidade de detecção de segredos do Trivy. Não é uma chave real.
prompts/trivy-report-for-prod-docker-prompt.mdO prompt do Claude Code usado no vídeo para analisar a saída JSON da varredura do Trivy. Ele classifica as vulnerabilidades por localização (dependências do aplicativo vs. pacotes do SO vs. internals do npm/yarn) e produz um veredito de liberação/não liberação.
Para usá-lo com sua própria imagem:
# 1. Exporte sua imagem como um arquivo tar
docker save my-calc-app:prod -o my-calc-app-prod.tar
# 2. Execute o Trivy contra o tar (sem necessidade de docker.sock)
docker run --rm \
-v trivy-cache:/root/.cache/ \
-v ./my-calc-app-prod.tar:/image.tar:ro \
aquasec/trivy:latest image --input /image.tar -f json > report.json
# 3. Peça ao Claude Code para analisar o relatório
claude -p "$(cat prompts/trivy-report-for-prod-docker-prompt.md) report.json"
Em vez de:
# Dá ao contêiner acesso root completo ao seu host via API do Docker
docker run -v /var/run/docker.sock:/var/run/docker.sock aquasec/trivy image my-app:latest
Faça isto:
# 1. Salve a imagem em um arquivo tar
docker save my-calc-app:prod -o my-calc-app-prod.tar
# 2. Monte apenas o arquivo tar (somente leitura), sem acesso ao socket
docker run --rm \
-v trivy-cache:/root/.cache/ \
-v ./my-calc-app-prod.tar:/image.tar:ro \
aquasec/trivy@sha256:<pin-to-digest> image --input /image.tar -f json > report.json
Fixe a imagem do Trivy com um digest SHA256 em vez de uma tag para resistir a ataques à cadeia de suprimentos como o CVE-2026-33634.