Skanowanie obrazów
Znajduj luki w zabezpieczeniach
Skanowanie obrazów to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym jest skanowanie obrazów
Skanowanie obrazów sprawdza obraz kontenera pod kątem znanych luk w zabezpieczeniach, błędnych konfiguracji i sekretów, zanim zostanie on uruchomiony.
Przypomina to kontrolę bezpieczeństwa wszystkiego, co spakowano w obrazie.
Dlaczego skanować obrazy
Obraz zawiera system operacyjny, biblioteki i aplikację.
Każda z tych warstw może zawierać znaną lukę w zabezpieczeniach. Skanowanie pozwala znaleźć je, zanim zrobią to atakujący.
CVE i bazy danych
Skanery porównują obraz z publicznymi bazami danych luk w zabezpieczeniach.
Każda znana luka ma identyfikator CVE, na przykład CVE-2023-1234, oraz ocenę ważności od niskiej do krytycznej.
Skanowanie warstw
Obrazy są budowane z warstw. Skaner odczytuje każdą warstwę i wyświetla listę wszystkich zainstalowanych pakietów oraz ich wersji.
Następnie sprawdza, które wersje mają opublikowane luki w zabezpieczeniach.
Popularne skanery
Dostępnych jest wiele bezpłatnych i komercyjnych skanerów.
- Trivy
- Grype
- Clair
Wszystkie mają ten sam cel: wyświetlić luki znalezione w obrazie.
Proste skanowanie
Uruchomienie skanowania zwykle wymaga jednej komendy. Na przykład za pomocą Trivy:
trivy image nginx:1.21Wynik zawiera listę pakietów, identyfikator CVE i ocenę ważności.
Odczytywanie wyników
W pierwszej kolejności należy zwrócić uwagę na ważność. Wyniki o krytycznej i wysokiej ważności wymagają szybkiej reakcji.
Każdy wpis zwykle pokazuje zainstalowaną wersję oraz wersję z poprawką, wskazując dokładnie, do której wersji należy zaktualizować pakiet.
Wykrywanie sekretów
Nowoczesne skanery robią więcej niż tylko wyszukują CVE. Wykrywają również sekrety przypadkowo zapisane w obrazie, takie jak klucze API lub klucze prywatne.
Pomaga to wcześnie wykrywać ujawnione dane uwierzytelniające.
Skanowanie w CI/CD
Najlepiej skanować automatycznie w potoku.
Można przerwać kompilację, jeśli pojawią się problemy o krytycznej ważności:
trivy image --exit-code 1 --severity CRITICAL myapp:latestOgraniczanie powierzchni ataku
Mniejsze obrazy zawierają mniej elementów do przeskanowania i mniej luk w zabezpieczeniach.
Użycie minimalnego obrazu bazowego, takiego jak wariant slim lub distroless, znacznie zmniejsza powierzchnię ataku.
Skanowanie jest procesem ciągłym
Obraz, który w zeszłym miesiącu był wolny od problemów, dziś może już taki nie być, ponieważ nowe luki w zabezpieczeniach są stale odkrywane.
Należy regularnie ponownie skanować obrazy, a nie tylko raz w czasie kompilacji.
Szybkie sprawdzenie
Z czym skaner obrazów kontenerów przede wszystkim porównuje obraz?
Podsumowanie
Skanowanie obrazu wykrywa znane luki w zabezpieczeniach i ujawnione sekrety w obrazach kontenerów.
Należy uruchamiać skanowanie w CI/CD, nadawać priorytet krytycznym znaleziskom, używać minimalnych obrazów bazowych i regularnie skanować ponownie, aby zachować ochronę.
Często zadawane pytania
Czy lekcja „Skanowanie obrazów” jest bezpłatna?
Tak — pełny tekst „Skanowanie obrazów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Skanowanie obrazów”?
Znajduj luki w zabezpieczeniach Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Skanowanie obrazów”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Zagrożenia kontenerów
- Skanowanie obrazów
- Bezpieczeństwo w czasie działania
- Podstawy bezpieczeństwa Kubernetes