Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
docker-socket-risk-demos — Fonte complementar para o vídeo do YouTube "Pare de montar docker.sock — Execute o Trivy sem abrir mão do acesso root — (inspirado no CVE-2026-33634)" | Kitploit
Ferramentas/GitHubGitHub/ashleyt3/docker-socket-risk-demos
Segurança de Infraestrutura em NuvemScanners de VulnerabilidadesSegurança de ContêineresDevSecOpsSegurança da Cadeia de SuprimentosAprendizado e Educação
GitHubashleyt3/docker-socket-risk-demos

docker-socket-risk-demos

Fonte complementar para o vídeo do YouTube "Pare de montar docker.sock — Execute o Trivy sem abrir mão do acesso root — (inspirado no CVE-2026-33634)"

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver RepositórioSite
há 4 mesesAinda não revisado
Compartilhar

docker-socket-risk-demos

Repositório complementar para o vídeo: Pare de Montar docker.sock — Execute o Trivy Sem Abrir Mão do Acesso Root — (inspirado no CVE-2026-33634)

https://www.youtube.com/watch?v=xLTYzfPY3xI

Este repositório contém o aplicativo web de exemplo e o prompt do Claude Code usados no vídeo para demonstrar:

  1. Por que montar /var/run/docker.sock em um contêiner dá a esse contêiner acesso root ao seu host
  2. Uma abordagem mais segura para executar varreduras do Trivy — usando docker save + um bind mount de tar somente leitura em vez da API do socket do Docker
  3. Usar o Claude Code para analisar relatórios JSON do Trivy com um prompt reutilizável de aprovação/reprovação

O que há no repositório

my-calc-app/

Um aplicativo de calculadora Next.js/React com um Dockerfile de produção em vários estágios (node:20-alpine, usuário não root). Este é o aplicativo varrido pelo Trivy no vídeo.

Build e execução:
root@kitploit:~
cd my-calc-app
docker build -t my-calc-app:prod .
docker run -p 3000:3000 my-calc-app:prod

O aplicativo estará disponível em http://localhost:3000.

Observação: O arquivo public/secret.txt contém uma chave privada RSA fictícia. Isso é intencional — ele existe para que o scanner de segredos do Trivy o detecte durante a primeira varredura no vídeo, demonstrando a capacidade de detecção de segredos do Trivy. Não é uma chave real.

prompts/trivy-report-for-prod-docker-prompt.md

O prompt do Claude Code usado no vídeo para analisar a saída JSON da varredura do Trivy. Ele classifica as vulnerabilidades por localização (dependências do aplicativo vs. pacotes do SO vs. internals do npm/yarn) e produz um veredito de liberação/não liberação.

Para usá-lo com sua própria imagem:

root@kitploit:~
# 1. Exporte sua imagem como um arquivo tar
docker save my-calc-app:prod -o my-calc-app-prod.tar

# 2. Execute o Trivy contra o tar (sem necessidade de docker.sock)
docker run --rm \
  -v trivy-cache:/root/.cache/ \
  -v ./my-calc-app-prod.tar:/image.tar:ro \
  aquasec/trivy:latest image --input /image.tar -f json > report.json

# 3. Peça ao Claude Code para analisar o relatório
claude -p "$(cat prompts/trivy-report-for-prod-docker-prompt.md) report.json"

A abordagem mais segura do Trivy (do vídeo)

Em vez de:

root@kitploit:~
# Dá ao contêiner acesso root completo ao seu host via API do Docker
docker run -v /var/run/docker.sock:/var/run/docker.sock aquasec/trivy image my-app:latest

Faça isto:

root@kitploit:~
# 1. Salve a imagem em um arquivo tar
docker save my-calc-app:prod -o my-calc-app-prod.tar

# 2. Monte apenas o arquivo tar (somente leitura), sem acesso ao socket
docker run --rm \
  -v trivy-cache:/root/.cache/ \
  -v ./my-calc-app-prod.tar:/image.tar:ro \
  aquasec/trivy@sha256:<pin-to-digest> image --input /image.tar -f json > report.json

Fixe a imagem do Trivy com um digest SHA256 em vez de uma tag para resistir a ataques à cadeia de suprimentos como o CVE-2026-33634.

Canal

AshleyPurringTech

Baixar ferramenta