Whalescan
Сканер уязвимостей для контейнеров Windows.
Начало работы
git clone https://github.com/saira-h/whalescan
pip install -r requirements.txt
python main.py
Обзор
Whalescan выполняет несколько проверок соответствия стандартам, а также проверку на наличие CVE. Этот инструмент можно использовать как часть аудита контейнеров Windows на локальных копиях контейнеров, так и на самом хосте для повышения безопасности.
-
Проверки контейнеров
- Проверяет, хранятся ли контейнеры на диске C: — это может вызвать проблемы в случае DoS-атаки, заполняющей диск C: и делающей хост неотвечающим.
- Проверяет, запущен ли контейнер как процесс или с Hyper-V. Изоляция Hyper-V обеспечивает повышенную безопасность контейнеров.
- Проверяет, есть ли ожидающие обновления в контейнерах, и если да, то как их установить.

-
Проверки образов
- Проверяет использование небезопасных команд в dockerfile, например, Docker ADD вместо Docker COPY.
- Проверяет, выполняется ли проверка хэша для загруженных файлов.
- Проверяет, есть ли уязвимые пакеты в контейнере, и подтягивает соответствующую информацию о CVE.
- Проверяет, не достигла ли используемая версия .NET конца срока поддержки.
- Проверяет, обновлён ли Docker Engine, и если нет, собирает список CVE для используемой версии.

-
Проверяет права доступа к конфигурационным файлам Docker
-
Проверяет, не были ли добавлены дополнительные устройства в контейнеры
Лицензия
Этот проект лицензирован по лицензии MIT — подробности см. в файле LICENSE.md.