Сканирование образов
Находите уязвимости
«Сканирование образов» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что такое сканирование образов
Сканирование образов проверяет контейнерный образ на наличие известных уязвимостей, неправильных настроек и секретов до его запуска.
Это похоже на проверку безопасности всего, что упаковано внутри образа.
Зачем сканировать образы
Образ объединяет операционную систему, библиотеки и ваше приложение.
Любой из этих слоёв может содержать известную уязвимость. Сканирование обнаруживает их раньше злоумышленников.
CVE и базы данных
Сканеры сравнивают ваш образ с общедоступными базами данных уязвимостей.
У каждой известной уязвимости есть идентификатор CVE, например CVE-2023-1234, и оценка серьёзности от низкой до критической.
Сканирование слоёв
Образы создаются из слоёв. Сканер читает каждый слой и перечисляет все установленные пакеты и их версии.
Затем он проверяет, для каких версий опубликованы уязвимости.
Популярные сканеры
Существует множество бесплатных и коммерческих сканеров.
- Trivy
- Grype
- Clair
У всех одна цель: перечислить уязвимости, обнаруженные в образе.
Простое сканирование
Обычно для запуска сканирования достаточно одной команды. Например, с помощью Trivy:
trivy image nginx:1.21В выводе перечисляются каждый пакет, CVE и степень серьёзности.
Чтение результатов
Сначала обращайте внимание на степень серьёзности. Критические уязвимости и уязвимости высокой степени требуют быстрого внимания.
В каждой записи обычно указаны установленная версия и исправленная версия, поэтому вы точно знаете, до какой версии нужно обновить пакет.
Поиск секретов
Современные сканеры ищут не только CVE. Они также обнаруживают секреты, случайно встроенные в образ, например ключи API или закрытые ключи.
Это помогает заранее выявлять утёкшие учётные данные.
Сканирование в CI/CD
Лучше всего выполнять сканирование автоматически, в вашем конвейере.
Вы можете завершить сборку с ошибкой, если обнаружены критические проблемы:
trivy image --exit-code 1 --severity CRITICAL myapp:latestУменьшение поверхности атаки
В небольших образах меньше компонентов для сканирования и меньше уязвимостей.
Использование минимального базового образа, например варианта slim или distroless, значительно уменьшает поверхность атаки.
Сканирование должно быть постоянным
Образ, который был безопасен в прошлом месяце, сегодня может уже не быть безопасным, поскольку новые уязвимости обнаруживаются постоянно.
Регулярно выполняйте повторное сканирование образов, а не только один раз во время сборки.
Быстрая проверка
С чем в первую очередь сравнивает ваш образ сканер образов контейнеров?
Итоги
Сканирование образов обнаруживает известные уязвимости и утёкшие секреты в образах контейнеров.
Запускайте сканирование в CI/CD, расставляйте приоритеты для критических находок, используйте минимальные базовые образы и регулярно повторяйте сканирование, чтобы сохранять защиту.
Часто задаваемые вопросы
Урок «Сканирование образов» бесплатный?
Да — полный текст урока «Сканирование образов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Сканирование образов»?
Находите уязвимости Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Сканирование образов»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Угрозы контейнерам
- Сканирование образов
- Безопасность во время выполнения
- Основы безопасности Kubernetes