
Whalescan — это сканер уязвимостей для Windows-контейнеров, который выполняет несколько проверок по эталонным тестам, а также проверяет наличие CVE/уязвимых пакетов в контейнере.
Выпущено как открытое ПО компанией NCC Group Plc - https://www.nccgroup.com/
Разработано Saira Hassan (@saiber_saira)
https://github.com/nccgroup/whalescan
Выпущено под лицензией Apache 2.0, дополнительную информацию см. в LICENSE
Whalescan — это сканер уязвимостей для контейнеров Windows, который выполняет несколько проверок соответствия стандартам, а также проверяет контейнер на наличие CVE/уязвимых пакетов. Он также проверяет файлы конфигурации и Docker-файлы на предмет неправильной конфигурации. Этот инструмент можно использовать как часть анализа контейнеров Windows на локальных копиях контейнеров, а также на самом хосте для повышения безопасности.
git clone https://github.com/saira-h/whalescan
pip install -r requirements.txt
./main.py
Whalescan выполняет следующие проверки контейнеров:
Проверки контейнеров

Проверки образов

Проверяет права доступа к файлам конфигурации docker
Проверяет, сопоставлены ли с контейнерами дополнительные устройства