Sicherheitsprüfung von Container-Images
Integrieren Sie Tools zur Image-Prüfung in Ihre CI/CD-Pipeline, um Schwachstellen in Docker-Images zu erkennen.
Sicherheitsprüfung von Container-Images ist eine kostenlose DevOps Bootcamp-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des DevOps Bootcamp-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der DevOps Bootcamp-Kurs umfasst insgesamt 4 Lektionen.
Warum sollten Sie Container-Images scannen?
Container-Images bilden die Grundlage moderner Anwendungen. Wie jede Software können auch sie versteckte Sicherheitslücken enthalten. Image-Scanning ist eine wichtige Praxis, um diese Lücken zu finden, bevor Sie Ihre Anwendungen bereitstellen.
So können Sie sicherstellen, dass die von Ihnen ausgeführte Software sicher und frei von bekannten Schwachstellen ist.

Versteckte Gefahren in Images
Welche Arten von Schwachstellen können in Ihren Container-Images verborgen sein?
- Veraltete Basis-Images: Die Verwendung alter Versionen von Betriebssystemen (wie Ubuntu oder Alpine), die bekannte Sicherheitslücken aufweisen.
- Verwundbare Bibliotheken: Zusätzliche Softwarepakete oder Abhängigkeiten, die Sie in Ihrem Image installieren, können Sicherheitslücken (CVEs) enthalten.
- Fehlkonfigurationen: Obwohl das Scanning hauptsächlich auf bekannte CVEs abzielt, können auch ungeeignete Einstellungen Risiken verursachen.
Funktionsweise von Image-Scannern
Container-Image-Scanner arbeiten folgendermaßen:
- Analysieren von Layern: Sie untersuchen jede Ebene Ihres Docker-Images.
- Komponenten extrahieren: Sie identifizieren alle installierten Pakete, Bibliotheken und Abhängigkeiten (z. B. Betriebssystempakete, Python-Bibliotheken und Node.js-Module).
- Mit Datenbanken vergleichen: Sie gleichen diese Komponenten mit umfangreichen, regelmäßig aktualisierten Datenbanken für Schwachstellen ab (z. B. CVE-Datenbanken).
- Berichte erstellen: Sie liefern eine detaillierte Liste der erkannten Schwachstellen, ihres Schweregrads und häufig auch empfohlener Korrekturen.
Werkzeuge für die Praxis
Für das Scannen von Container-Images stehen mehrere leistungsstarke Open-Source- und kommerzielle Tools zur Verfügung:
- Trivy: Ein beliebter Open-Source-Scanner, der für seine einfache Bedienung und umfassende Abdeckung bekannt ist.
- Clair: Eine weitere leistungsfähige Open-Source-Option, die häufig in größere Container-Registries integriert wird.
- Docker Scout (über
docker scan): In Docker Desktop integriert und nutzt die Schwachstellendatenbank von Snyk, um schnelle lokale Scans bereitzustellen.
Ein Image lokal scannen
Führen Sie mit dem integrierten Befehl docker scan einen schnellen Scan eines gängigen Docker-Images durch. Dieser Befehl verwendet Docker Scout (powered by Snyk), um nach Schwachstellen zu suchen.
Führen Sie dieses Beispiel aus:
docker scan nginx:latestErgebnisse verstehen
Nach dem Scan erhalten Sie einen Bericht. Darauf sollten Sie achten:
- CVE-ID: Eine eindeutige Kennung für die Schwachstelle (z. B. CVE-2023-1234).
- Schweregrad: Gibt an, wie kritisch die Schwachstelle ist (z. B. Critical, High, Medium, Low).
- Paket: Die konkrete Softwarekomponente oder Bibliothek, die den Fehler enthält.
- Behobene Version: Häufig schlägt der Bericht eine Version des Pakets oder des Basis-Images vor, in der das Problem behoben ist.
Scans in Ihren Workflow integrieren
Die eigentliche Stärke des Image-Scannings zeigt sich, wenn es in Ihren Entwicklungs-Workflow integriert ist. Indem Sie Scans in Ihre Continuous-Integration-(CI)-Pipeline aufnehmen, können Sie:
- Probleme früh erkennen: Schwachstellen erkennen, sobald neuer Code committet oder ein Image erstellt wird.
- Sicherheitsprüfungen automatisieren: Sicherheit zu einem standardmäßigen, automatisierten Bestandteil Ihres Build-Prozesses machen.
- Bereitstellungen verhindern: Ihre CI-Pipeline so konfigurieren, dass der Build bei erkannten kritischen Schwachstellen fehlschlägt und unsichere Images nicht in die Produktion gelangen.
Scans mit CI automatisieren
Hier sehen Sie einen konzeptionellen Ausschnitt, der zeigt, wie Sie das Scannen mit Trivy in einen GitHub-Actions-Workflow integrieren könnten. Dadurch wird jedes erstellte Image automatisch gescannt.
# .github/workflows/scan.yml
name: Image Scan
on:
push:
branches: [ main ]
jobs:
build-and-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v3
- name: Build Docker Image
run: docker build -t my-app:latest .
- name: Run Trivy Scan
uses: aquasecurity/trivy-action@master
with:
image-ref: 'my-app:latest'
format: 'table'
exit-code: '1' # Fail build on critical issuesGefundene Probleme beheben
Schwachstellen zu finden, ist nur die halbe Arbeit – sie zu beheben, ist die andere Hälfte! Hier sind gängige Strategien zur Behebung:
- Basis-Images aktualisieren: Verwenden Sie immer die neuesten, gepatchten Versionen des von Ihnen gewählten Basis-Images.
- Abhängigkeiten minimieren: Installieren Sie nur Pakete, die Ihre Anwendung unbedingt für den Betrieb benötigt.
- Multi-Stage-Builds: Verwenden Sie Dockerfiles mit mehreren Build-Stufen, um die Größe des finalen Images zu reduzieren und zur Build-Zeit benötigte Tools zu entfernen, die zur Laufzeit nicht erforderlich sind.
- Patches einspielen: Wenden Sie verfügbare spezifische Sicherheitspatches für anfällige Komponenten an.
Scan-Check
Das Scannen von Images ist ein wichtiger Bestandteil der sicheren Container-Entwicklung. Testen Sie nun Ihr Verständnis.
Wichtigste Erkenntnisse
Sie haben die wichtige Rolle des Sicherheits-Scannings von Container-Images kennengelernt:
- Es erkennt bekannte Schwachstellen (CVEs) in Ihren Basis-Images und Abhängigkeiten.
- Tools wie Trivy, Clair und Docker Scout helfen, diesen Prozess zu automatisieren.
- Durch die Integration von Scans in Ihre CI/CD-Pipeline werden Schwachstellen früh erkannt und unsichere Images an der Bereitstellung gehindert.
- Aktualisieren Sie Images regelmäßig und minimieren Sie Abhängigkeiten, um Ihre Angriffsfläche zu reduzieren.
Scannen Sie Ihre Images weiterhin, um ein hohes Sicherheitsniveau aufrechtzuerhalten!
Häufig gestellte Fragen
Ist die Lektion „Sicherheitsprüfung von Container-Images“ kostenlos?
Ja — der vollständige Text von „Sicherheitsprüfung von Container-Images“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des DevOps Bootcamp-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der DevOps Bootcamp-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Sicherheitsprüfung von Container-Images“?
Integrieren Sie Tools zur Image-Prüfung in Ihre CI/CD-Pipeline, um Schwachstellen in Docker-Images zu erkennen. Du übst DevOps Bootcamp mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um DevOps Bootcamp zu starten?
Keine Vorkenntnisse erforderlich. DevOps Bootcamp auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Sicherheitsprüfung von Container-Images“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser DevOps Bootcamp-Lektion Code schreiben und ausführen?
Ja. Jede DevOps Bootcamp-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Sicherheitsprüfung von Container-Images
- Container-Sicherheit zur Laufzeit
- Secrets-Management und RBAC
- Netzwerk-Policies und Least-Privilege-Netzwerke