
[!注意] 本项目由 https://threatmapper.org 维护
Deepfence ThreatMapper 在你的生产平台中搜寻威胁,并根据其利用风险对这些威胁进行排名。它能发现脆弱的软件组件、暴露的密钥以及偏离良好安全实践的行为。ThreatMapper 结合基于代理的检测与无代理监控,提供最广泛的覆盖范围以检测威胁。
借助 ThreatMapper 的 ThreatGraph 可视化功能,你可以识别出对应用程序安全构成最大风险的问题,并优先安排计划内的防护或修复措施。
ThreatMapper 延续了你已在开发管线中使用的良好“左移”安全实践。它能持续监控运行中的应用程序,以应对新出现的软件漏洞,并依据行业专家基准监控主机和云配置。
使用 ThreatMapper 为你的生产工作负载和基础设施(涵盖云、Kubernetes、无服务器(Fargate)以及本地平台)提供安全可观测性。
ThreatMapper 由两个组件组成:
首先部署管理控制台,部署在合适的 Docker 主机或 Kubernetes 集群上。例如,在 Docker 上:
# ThreatMapper 管理控制台的 Docker 安装过程
wget https://github.com/deepfence/ThreatMapper/raw/release-2.5/deployment-scripts/docker-compose.yml
docker-compose -f docker-compose.yml up --detach
管理控制台启动并运行后,你可以注册管理员账户并获取 API 密钥。
ThreatMapper Cloud Scanner 任务 负责查询云提供商 API 以收集配置,并识别偏离合规基准的情况。
该任务通过 Terraform 模块部署。ThreatMapper 管理控制台将提供一个基本的配置,可以使用 Terraform 部署,你也可以参考专家配置以微调部署(AWS、Azure、GCP)。
在你的生产或开发平台上安装传感器代理。传感器向管理控制台报告,告知其发现的服务、提供遥测数据并生成软件依赖清单。
ThreatMapper 传感器代理支持以下生产平台:
例如,运行以下命令在 Docker 主机上启动 ThreatMapper 传感器:
docker run -dit \
--cpus=".2" \
--name=deepfence-agent \
--restart on-failure \
--pid=host \
--net=host \
--log-driver json-file \
--log-opt max-size=50m \
--privileged=true \
-v /sys/kernel/debug:/sys/kernel/debug:rw \
-v /var/log/fenced \
-v /var/run/docker.sock:/var/run/docker.sock \
-v /:/fenced/mnt/host/:ro \
-e CUSTOM_TAGS="" \
-e MGMT_CONSOLE_URL="---CONSOLE-IP---" \
-e MGMT_CONSOLE_PORT="443" \
-e DEEPFENCE_KEY="---DEEPFENCE-API-KEY---" \
-e http_proxy="" \
-e https_proxy="" \
-e no_proxy="" \
quay.io/deepfenceio/deepfence_agent_ce:2.5.8
注意:镜像标签 quay.io/deepfenceio/deepfence_agent_ce:2.5.8-multiarch 支持 amd64 和 arm64/v8 架构。
在 Kubernetes 平台上,传感器通过 Helm Chart 安装。
访问 Deepfence ThreatMapper 文档,了解如何开始使用 ThreatMapper 以及如何使用它。
感谢你使用 ThreatMapper。欢迎参与 ThreatMapper 社区。
ThreatStryker 是 ThreatMapper 的企业版本,为企业安全团队提供附加功能。ThreatStryker 可作为云服务或本地部署使用。
如有任何与 ThreatMapper 项目相关的安全问题,请联系 productsecurity at deepfence dot io。
请根据需要提交 GitHub Issue,并加入 Deepfence 社区 Slack 频道。
Deepfence ThreatMapper 项目(本仓库)采用 Apache2 许可证。
对 Deepfence ThreatMapper 项目的贡献同样基于 Apache2 许可证接受,遵循 GitHub 的 inbound=outbound 政策。