Pemindaian Keamanan Image Container
Integrasikan alat pemindaian image ke dalam pipeline CI/CD untuk mengidentifikasi kerentanan pada image Docker.
Pemindaian Keamanan Image Container adalah pelajaran Docker & DevOps Fundamentals gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Docker & DevOps Fundamentals, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Docker & DevOps Fundamentals mencakup 4 pelajaran total.
Mengapa Memindai Citra Kontainer?
Citra kontainer adalah fondasi aplikasi modern. Seperti perangkat lunak lainnya, citra dapat mengandung kelemahan keamanan yang tersembunyi. Pemindaian citra merupakan praktik penting untuk menemukan kelemahan ini sebelum Anda menerapkan aplikasi.
Pemindaian membantu memastikan bahwa perangkat lunak yang Anda jalankan aman dan bebas dari kerentanan yang telah diketahui.

Bahaya Tersembunyi dalam Citra
Jenis kerentanan apa yang mungkin tersembunyi dalam citra kontainer Anda?
- Citra Dasar yang Kedaluwarsa: Menggunakan versi lama sistem operasi (seperti Ubuntu atau Alpine) yang memiliki bug keamanan yang telah diketahui.
- Pustaka Rentan: Paket perangkat lunak tambahan atau dependensi apa pun yang Anda pasang dalam citra mungkin memiliki kelemahan keamanan (CVE).
- Kesalahan Konfigurasi: Meskipun pemindaian terutama menargetkan CVE yang telah diketahui, pengaturan yang tidak tepat juga dapat menimbulkan risiko.
Cara Kerja Pemindai Citra
Pemindai citra kontainer bekerja dengan cara:
- Menganalisis Lapisan: Memeriksa setiap lapisan citra Docker Anda.
- Mengekstrak Komponen: Mengidentifikasi semua paket, pustaka, dan dependensi yang terpasang (misalnya paket OS, pustaka Python, modul Node.js).
- Membandingkan dengan Basis Data: Mencocokkan komponen-komponen ini dengan basis data kerentanan yang luas dan diperbarui secara berkala (seperti basis data CVE).
- Membuat Laporan: Menyediakan daftar terperinci tentang kerentanan yang ditemukan, tingkat keparahannya, dan sering kali saran perbaikannya.
Alat yang Tersedia
Tersedia beberapa alat andal untuk pemindaian citra kontainer, baik sumber terbuka maupun komersial:
- Trivy: Pemindai sumber terbuka yang populer, dikenal mudah digunakan dan memiliki cakupan yang menyeluruh.
- Clair: Pilihan sumber terbuka lain yang tangguh dan sering diintegrasikan ke dalam registri kontainer yang lebih besar.
- Docker Scout (melalui
docker scan): Terintegrasi dalam Docker Desktop dan memanfaatkan basis data kerentanan Snyk untuk menyediakan pemindaian lokal dengan cepat.
Memindai Image Secara Lokal
Mari lakukan pemindaian cepat pada image Docker umum menggunakan perintah bawaan docker scan. Perintah ini menggunakan Docker Scout (didukung oleh Snyk) untuk memeriksa kerentanan.
Coba jalankan contoh berikut:
docker scan nginx:latestMemahami Hasil
Setelah menjalankan pemindaian, Anda akan mendapatkan laporan. Berikut hal-hal yang perlu diperhatikan:
- ID CVE: Pengenal unik untuk kerentanan (misalnya, CVE-2023-1234).
- Tingkat Keparahan: Seberapa kritis kerentanan tersebut (misalnya, Kritis, Tinggi, Sedang, Rendah).
- Paket: Komponen perangkat lunak atau pustaka tertentu yang mengandung kelemahan.
- Versi yang Diperbaiki: Laporan biasanya menyarankan versi paket atau image dasar yang memperbaiki masalah tersebut.
Memindai dalam Alur Kerja Anda
Kekuatan utama pemindaian image terlihat saat pemindaian diintegrasikan ke dalam alur kerja pengembangan Anda. Dengan menambahkan pemindaian ke pipeline Integrasi Berkelanjutan (CI), Anda dapat:
- Menemukan Masalah Lebih Awal: Mengidentifikasi kerentanan segera setelah kode baru dikomit atau image dibuat.
- Mengotomatiskan Pemeriksaan Keamanan: Menjadikan keamanan sebagai bagian standar dan otomatis dari proses build Anda.
- Mencegah Deployment: Mengonfigurasi pipeline CI agar build gagal jika kerentanan kritis terdeteksi, sehingga image yang tidak aman tidak sampai ke produksi.
Mengotomatiskan Pemindaian dengan CI
Berikut contoh konseptual tentang cara mengintegrasikan pemindaian Trivy ke dalam alur kerja GitHub Actions. Dengan demikian, setiap image yang dibuat akan dipindai secara otomatis.
# .github/workflows/scan.yml
name: Image Scan
on:
push:
branches: [ main ]
jobs:
build-and-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v3
- name: Build Docker Image
run: docker build -t my-app:latest .
- name: Run Trivy Scan
uses: aquasecurity/trivy-action@master
with:
image-ref: 'my-app:latest'
format: 'table'
exit-code: '1' # Fail build on critical issuesMemperbaiki Temuan
Menemukan kerentanan hanyalah separuh perjuangan; memperbaikinya adalah separuh lainnya! Berikut beberapa strategi remediasi yang umum:
- Perbarui Image Dasar: Selalu gunakan versi terbaru yang telah ditambal dari image dasar pilihan Anda.
- Minimalkan Dependensi: Instal hanya paket yang benar-benar diperlukan agar aplikasi Anda dapat berjalan.
- Build Multi-Tahap: Gunakan Dockerfile multi-tahap untuk mengurangi ukuran akhir image dan menghapus alat build yang tidak diperlukan saat runtime.
- Penambalan: Terapkan tambalan keamanan tertentu jika tersedia untuk komponen yang rentan.
Pemeriksaan Pemindaian
Pemindaian image merupakan bagian penting dari pengembangan container yang aman. Mari uji pemahaman Anda.
Hal-Hal Penting
Anda telah mempelajari peran penting pemindaian keamanan image container:
- Pemindaian ini mengidentifikasi kerentanan yang diketahui (CVE) pada image dasar dan dependensi Anda.
- Alat seperti Trivy, Clair, dan Docker Scout membantu mengotomatiskan proses ini.
- Mengintegrasikan pemindaian ke dalam pipeline CI/CD memastikan deteksi lebih awal dan mencegah image yang tidak aman di-deploy.
- Perbarui image secara berkala dan minimalkan dependensi untuk mengurangi permukaan serangan Anda.
Terus pindai image Anda untuk mempertahankan postur keamanan yang kuat!
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Pemindaian Keamanan Image Container” gratis?
Ya — teks lengkap “Pemindaian Keamanan Image Container” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Docker & DevOps Fundamentals, upgrade ke CoddyKit PRO. Kursus Docker & DevOps Fundamentals mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Pemindaian Keamanan Image Container”?
Integrasikan alat pemindaian image ke dalam pipeline CI/CD untuk mengidentifikasi kerentanan pada image Docker. Kamu berlatih Docker & DevOps Fundamentals dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Docker & DevOps Fundamentals?
Tidak diperlukan pengalaman sebelumnya. Docker & DevOps Fundamentals di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Pemindaian Keamanan Image Container” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Docker & DevOps Fundamentals ini?
Ya. Setiap pelajaran Docker & DevOps Fundamentals menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Pemindaian Keamanan Image Container
- Keamanan Container Saat Berjalan
- Manajemen Secret & RBAC
- Kebijakan Jaringan dan Jaringan dengan Hak Minimum