0Pricing
Cyber Security Academy · บทเรียน

การสแกนอิมเมจ

ค้นหาช่องโหว่

การสแกนอิมเมจ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

การสแกนอิมเมจคืออะไร

การสแกนอิมเมจ ตรวจสอบอิมเมจคอนเทนเนอร์เพื่อหาช่องโหว่ที่ทราบแล้ว การกำหนดค่าที่ไม่ถูกต้อง และความลับ ก่อนนำอิมเมจไปทำงาน

เปรียบได้กับการตรวจสุขภาพด้านความปลอดภัยของทุกสิ่งที่บรรจุอยู่ในอิมเมจ

เหตุผลที่ต้องสแกนอิมเมจ

อิมเมจรวมระบบปฏิบัติการ ไลบรารี และแอปพลิเคชันของคุณไว้ด้วยกัน

เลเยอร์ใดเลเยอร์หนึ่งอาจมี ช่องโหว่ที่ทราบแล้ว การสแกนจะค้นหาช่องโหว่เหล่านั้นก่อนที่ผู้โจมตีจะพบ

CVE และฐานข้อมูล

เครื่องมือสแกนจะเปรียบเทียบอิมเมจของคุณกับฐานข้อมูลช่องโหว่สาธารณะ

ข้อบกพร่องที่ทราบแล้วแต่ละรายการมีตัวระบุ CVE เช่น CVE-2023-1234 พร้อมระดับความรุนแรงตั้งแต่ต่ำถึงวิกฤต

การสแกนเลเยอร์

อิมเมจถูกสร้างขึ้นเป็น เลเยอร์ เครื่องมือสแกนจะอ่านแต่ละเลเยอร์และแสดงรายการแพ็กเกจที่ติดตั้งทั้งหมดพร้อมรุ่นของแพ็กเกจ

จากนั้นจะตรวจสอบว่ารุ่นใดมีช่องโหว่ที่เผยแพร่แล้ว

เครื่องมือสแกนยอดนิยม

มีเครื่องมือสแกนทั้งแบบฟรีและเชิงพาณิชย์อยู่มากมาย

  • ไตรวี
  • ไกรป์
  • แคลร์

เครื่องมือเหล่านี้มีเป้าหมายเดียวกัน คือแสดงรายการช่องโหว่ที่พบในอิมเมจ

การสแกนอย่างง่าย

โดยทั่วไปการเรียกใช้การสแกนใช้เพียงคำสั่งเดียว ตัวอย่างเช่น ใช้ไตรวี:

trivy image nginx:1.21

ผลลัพธ์จะแสดงแต่ละแพ็กเกจ, CVE และระดับความรุนแรง

การอ่านผลลัพธ์

ให้พิจารณา ระดับความรุนแรง เป็นอันดับแรก รายการระดับวิกฤตและสูงต้องได้รับการแก้ไขอย่างรวดเร็ว

โดยทั่วไปแต่ละรายการจะแสดงรุ่นที่ติดตั้งและ รุ่นที่แก้ไขแล้ว เพื่อบอกอย่างชัดเจนว่าควรอัปเกรดเป็นรุ่นใด

การค้นหาความลับ

เครื่องมือสแกนสมัยใหม่ทำได้มากกว่าการค้นหา CVE นอกจากนี้ยังตรวจจับ ความลับ ที่ถูกฝังอยู่ในอิมเมจโดยไม่ได้ตั้งใจ เช่น คีย์ API หรือคีย์ส่วนตัว

วิธีนี้ช่วยตรวจพบข้อมูลรับรองที่รั่วไหลได้ตั้งแต่เนิ่น ๆ

การสแกนใน CI/CD

เวลาที่ดีที่สุดในการสแกนคือการสแกนอัตโนมัติใน สายงาน ของคุณ

คุณสามารถทำให้การสร้างล้มเหลวได้หากพบปัญหาระดับวิกฤต:

trivy image --exit-code 1 --severity CRITICAL myapp:latest

การลดพื้นผิวการโจมตี

อิมเมจขนาดเล็กมีสิ่งที่ต้องสแกนน้อยลงและมีช่องโหว่น้อยลง

การใช้อิมเมจพื้นฐานขนาดเล็ก เช่น รุ่น แบบบาง หรือ แบบไร้ดิสโทร ช่วยลดพื้นผิวการโจมตีได้อย่างมาก

การสแกนต้องทำอย่างต่อเนื่อง

อิมเมจที่ปลอดภัยเมื่อเดือนที่แล้วอาจไม่ปลอดภัยในวันนี้ เพราะมีการค้นพบช่องโหว่ใหม่อยู่ตลอดเวลา

ควรสแกนอิมเมจซ้ำเป็นประจำ ไม่ใช่สแกนเพียงครั้งเดียวตอนสร้างอิมเมจ

ตรวจสอบความเข้าใจ

เครื่องมือสแกนอิมเมจคอนเทนเนอร์เปรียบเทียบอิมเมจของคุณกับอะไรเป็นหลัก

ทบทวน

การสแกนอิมเมจจะค้นหาช่องโหว่ที่ทราบแล้วและข้อมูลลับที่รั่วไหลในอิมเมจคอนเทนเนอร์

เรียกใช้การสแกนในกระบวนการซีไอ/ซีดี จัดลำดับความสำคัญของรายการที่พบในระดับวิกฤต ใช้อิมเมจพื้นฐานขนาดเล็ก และสแกนซ้ำเป็นประจำเพื่อให้ยังคงได้รับการป้องกัน

คำถามที่พบบ่อย

บทเรียน “การสแกนอิมเมจ” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การสแกนอิมเมจ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การสแกนอิมเมจ”

ค้นหาช่องโหว่ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “การสแกนอิมเมจ” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ภัยคุกคามจากคอนเทนเนอร์
  2. การสแกนอิมเมจ
  3. ความปลอดภัยขณะทำงาน
  4. พื้นฐานความปลอดภัย Kubernetes
← กลับไปที่ Cyber Security Academy