
Descubra vulnerabilidades e configurações incorretas de imagens de contêiner em ambientes de produção.

Descubra vulnerabilidades e configurações incorretas de imagens de contêiner em ambientes de produção.
O ClusterImageScanner detecta imagens em um cluster Kubernetes e fornece feedback rápido com base em vários testes de segurança. Recomenda-se executar o ClusterImageScanner em ambientes de produção para obter feedback atualizado sobre problemas de segurança onde eles têm impacto real. Como o próprio ClusterImageScanner é um serviço executado dentro do seu cluster Kubernetes, você pode reutilizar seus procedimentos de implantação existentes.
A figura a seguir fornece uma visão geral:
As seguintes etapas são realizadas.
Vídeo (Inglês): SDA SE CluserImageScanner is going Open Source, 2021-03
As imagens a serem usadas pelo ArgoWorkflows são publicadas no quay.io (2021-06-28):
cluster-image-scanner-scan-runasrootcluster-image-scanner-scan-distrolesscluster-image-scanner-scan-lifetimecluster-image-scanner-scan-malwarecluster-image-scanner-scan-new-versioncluster-image-scanner-imagefetchercluster-image-scanner-notifiercluster-image-scanner-imagecollectorcluster-image-scanner-image-source-fetchercluster-image-scanner-workflow-runnercluster-image-scanner-base é a base para todas as imagens cluster-image-scanner-*.
As imagens são construídas com buildah. Os parâmetros de ambiente com os quais a imagem pode ser iniciada são documentados via --config dentro dos scripts build.sh dentro de images.
Estamos ansiosos por contribuições. Dê uma olhada em nossas Diretrizes de Contribuição antes de enviar Pull Requests.
O SECURITY.md inclui informações sobre divulgação responsável e tópicos relacionados à segurança, como patches de segurança.
cd test_actions
export IS_MINIKUBE=true # if minikube is used
./setup.bash
Os arquivos helm estão em deployment/helm.
O objetivo do ClusterImageScanner não é substituir os testadores de penetração ou torná-los obsoletos. Recomendamos fortemente a realização de testes extensivos por testadores de penetração experientes em todas as suas aplicações. O ClusterImageScanner deve ser usado apenas para fins de teste de suas aplicações/contêineres em execução. Você precisa de um acordo por escrito da organização do ambiente sob varredura para escanear componentes com o ClusterScanner.
Este projeto é desenvolvido por Signal Iduna e SDA SE.