📑 Tabela de Conteúdo
🎯 Visão Geral
DockerScan v2.0 é um scanner de segurança de próxima geração para contêineres e imagens Docker, totalmente reescrito em Go. Ele combina múltiplas técnicas de escaneamento de segurança baseadas nas pesquisas mais recentes de 2024-2025, padrões da indústria (CIS Benchmark, NIST SP 800-190) e padrões reais de ataques descobertos em ambientes de produção.
Por que DockerScan v2.0?
- ✅ Mais Abrangente: Combina 5+ técnicas de escaneamento de segurança em uma ferramenta
- ✅ Pesquisas Recentes: Baseado em ataques à cadeia de suprimentos e CVEs de 2024-2025
- ✅ Pronto para Produção: Saída SARIF para CI/CD, códigos de saída para automação
- ✅ Extremamente Rápido: Escrito em Go com escaneamento concorrente
- ✅ Extensível: Arquitetura de plugins para scanners personalizados
- ✅ Gratuito e Open Source: Licença BSD-3
🌟 Funcionalidades
🛡️ Módulos de Escaneamento de Segurança
1. CIS Docker Benchmark v1.7.0
Verificação completa de conformidade com mais de 80 controles automatizados:
- ✅ Segurança de configuração do host (13 verificações)
- ✅ Endurecimento do daemon Docker (18 verificações)
- ✅ Permissões de arquivos e diretórios (9 verificações)
- ✅ Melhores práticas de imagem de contêiner (13 verificações)
- ✅ Validação de segurança em tempo de execução (31+ verificações)
- ✅ Conformidade com operações de segurança
2. Detecção de Ataques à Cadeia de Suprimentos 🆕
Baseado em campanhas reais de ataque de 2024:
- ✅ Detecção de Contêiner Sem Imagem - Identifica contêineres maliciosos sem camadas reais (4M+ encontrados no Docker Hub)
- ✅ Detecção de Mineradores de Criptomoedas - Detecta malware de mineração (120K+ pulls de imagens maliciosas detectados)
- ✅ Detecção de Bibliotecas com Backdoor - Captura dependências comprometidas (incidentes xz-utils, liblzma)
- ✅ Verificação de Assinatura de Imagem - Valida assinaturas usando Notary/Cosign
- ✅ Detecção de Conteúdo de Phishing - Escaneia documentação em busca de engenharia social
- ✅ Destinos de Rede Maliciosos - Identifica servidores C2, pools de mineração, nós Tor
3. Detecção Avançada de Segredos 🔑
Mais de 40 padrões de segredos, incluindo APIs modernas (atualização 2024):
- ✅ Provedores de Nuvem: AWS, GCP, Azure credenciais
- ✅ Controle de Versão: Tokens do GitHub, GitLab, Bitbucket
- ✅ APIs de IA/ML: Chaves OpenAI, Anthropic, Hugging Face
- ✅ Pagamento: Chaves Stripe, PayPal, Square
- ✅ Comunicação: Chaves Slack, SendGrid, Twilio, Mailchimp
- ✅ Autenticação: Tokens JWT, Tokens OAuth
- ✅ Cripto: Chaves privadas (RSA, SSH, PGP, EC, DSA), certificados
- ✅ Bancos de Dados: Strings de conexão PostgreSQL, MySQL, MongoDB
- ✅ Docker: Tokens de autenticação de registro
- ✅ Análise de Entropia: Cálculo de entropia de Shannon para segredos desconhecidos (limiar >4.5)
4. Escaneamento de CVE e Vulnerabilidades 🚨
Detecção crítica de CVEs 2024-2025:
- ✅ CVE-2024-21626 - Fuga de contêiner runc (CVSS 8.6)
- ✅ CVE-2024-23651 - RCE por envenenamento de cache BuildKit (CVSS 9.1)
- ✅ CVE-2024-23652 - Condição de corrida BuildKit (CVSS 7.5)
- ✅ CVE-2024-23653 - Escalonamento de privilégio BuildKit
- ✅ CVE-2024-8695/8696 - Docker Desktop RCE (CVSS 8.8)
- ✅ CVE-2025-9074 - Vulnerabilidade de acesso local no Docker Desktop
- ✅ Detecção de imagens base no fim da vida útil
- ✅ Escaneamento de pacotes vulneráveis conhecidos
5. Análise de Segurança em Tempo de Execução ⚙️
Verificações de endurecimento em tempo de execução de contêiner:
- ✅ Auditoria de Capacidades Linux - Detecta capacidades perigosas (CAP_SYS_ADMIN, CAP_NET_ADMIN, etc.)
- ✅ Validação de Perfil Seccomp - Garante que a filtragem de chamadas de sistema está ativada
- ✅ Verificações AppArmor/SELinux - Verificação de controle de acesso obrigatório
- ✅ Detecção de Contêiner Privilegiado - Identifica contêineres com acesso total ao host
- ✅ Isolamento de Namespace - Verificações de namespace PID, IPC, rede, usuário
- ✅ Indicadores de Fuga de Contêiner - Detecta técnicas comuns de fuga
📊 Relatórios e Integração
- JSON - Saída legível por máquina para automação
- SARIF - Integração nativa com:
- Guia de Segurança do GitHub
- Azure DevOps
- Extensões VS Code
- Painéis de segurança do GitLab
- CLI Bonito - Níveis de severidade codificados por cores com emojis
- Códigos de Saída - Amigável para CI/CD (0=limpo, 1=avisos, 2=crítico)
🚀 Desempenho
- ⚡ 10x Mais Rápido que alternativas em Python
- 🔄 Escaneamento Concorrente com goroutines Go
- 💾 Baixo Consumo de Memória (~50-100MB)
- 📦 Binário Único - Sem dependências
🆕 O que há de novo no v2.0?
DockerScan v2.0 é uma reescrita completa do zero. Aqui está o que mudou do v1.x:
Principais Mudanças
| Funcionalidade | v1.x (Python) | v2.0 (Go) |
|---|
| Linguagem | Python 3.5+ | Go 1.21+ |
| Desempenho | ~500 imagens/hora | ~5000 imagens/hora |
| Uso de Memória | 200-500 MB | 50-100 MB |
| Distribuição | pip install + dependências | Binário único |
| Scanners de Segurança | 2 módulos | 5 módulos |
| CIS Benchmark | Parcial | Completo v1.7.0 (80+ verificações) |
| Cadeia de Suprimentos | ❌ Não disponível | ✅ Baseado em pesquisa de 2024 |
| Padrões de Segredos | 10 padrões | 40+ padrões |
| Detecção de CVE | Básica | CVEs 2024-2025 |
| Segurança em Tempo de Execução | ❌ Não disponível | ✅ Auditoria completa de capacidades |
| Saída SARIF | ❌ Não disponível | ✅ Suporte completo |
| Integração CI/CD | Manual | Nativa (códigos de saída, SARIF) |
O que foi preservado do v1.x