0Pricing
DevOps Bootcamp · Ders

Kapsayıcı İmajı Güvenlik Taraması

Docker imajlarındaki güvenlik açıklarını belirlemek için imaj tarama araçlarını CI/CD işlem hattınıza entegre edin.

Kapsayıcı İmajı Güvenlik Taraması, CoddyKit'te ücretsiz bir DevOps Bootcamp dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, DevOps Bootcamp öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. DevOps Bootcamp kursu toplamda 4 dersten oluşur.

Kapsayıcı Görüntülerini Neden Taramalısınız?

Kapsayıcı görüntüleri modern uygulamaların temelini oluşturur. Her yazılım gibi bunlar da gizli güvenlik açıkları içerebilir. Görüntü taraması, uygulamalarınızı dağıtmadan önce bu açıkları bulmak için kritik bir uygulamadır.

Çalıştırdığınız yazılımın güvenli ve bilinen güvenlik açıklarından arındırılmış olmasını sağlamaya yardımcı olur.

Kapsayıcı İmajı Güvenlik Taraması — resim 1

Görüntülerdeki Gizli Tehlikeler

Kapsayıcı görüntülerinizde ne tür güvenlik açıkları gizleniyor olabilir?

  • Güncel Olmayan Temel Görüntüler: Bilinen güvenlik hataları bulunan eski işletim sistemi sürümlerini (Ubuntu veya Alpine gibi) kullanma.
  • Güvenlik Açığı İçeren Kütüphaneler: Görüntünüze yüklediğiniz ek yazılım paketleri veya bağımlılıklar güvenlik açıklarına (CVE'lere) sahip olabilir.
  • Hatalı Yapılandırmalar: Taramalar öncelikle bilinen CVE'leri hedeflese de uygun olmayan ayarlar da risk oluşturabilir.

Görüntü Tarayıcıları Nasıl Çalışır?

Kapsayıcı görüntüsü tarayıcıları şu işlemleri gerçekleştirir:

  • Katmanları Analiz Etme: Docker görüntünüzün her katmanını inceler.
  • Bileşenleri Çıkarma: Yüklü tüm paketleri, kütüphaneleri ve bağımlılıkları belirler (ör. OS paketleri, Python kütüphaneleri, Node.js modülleri).
  • Veritabanlarıyla Karşılaştırma: Bu bileşenleri kapsamlı ve düzenli olarak güncellenen güvenlik açığı veritabanlarıyla (CVE veritabanları gibi) karşılaştırır.
  • Rapor Oluşturma: Belirlenen güvenlik açıklarının, önem düzeylerinin ve çoğu zaman önerilen düzeltmelerin ayrıntılı bir listesini sunar.

Kullanılan Araçlar

Kapsayıcı görüntüsü taraması için hem açık kaynaklı hem de ticari birçok güçlü araç kullanılabilir:

  • Trivy: Kullanım kolaylığı ve kapsamlı kapsamıyla tanınan popüler, açık kaynaklı bir tarayıcı.
  • Clair: Genellikle daha büyük kapsayıcı kayıt depolarına entegre edilen bir başka sağlam açık kaynak seçeneği.
  • Docker Scout (via docker scan): Docker Desktop'a yerleşik olarak gelir ve hızlı yerel taramalar sunmak için Snyk'in güvenlik açığı veritabanından yararlanır.

Bir İmajı Yerel Olarak Tarama

Yerleşik docker scan komutunu kullanarak yaygın bir Docker imajında hızlı bir tarama gerçekleştirelim. Bu komut, güvenlik açıklarını denetlemek için Docker Scout'u (Snyk tarafından desteklenir) kullanır.

Şu örneği çalıştırmayı deneyin:

docker scan nginx:latest

Sonuçları Anlama

Bir tarama çalıştırdıktan sonra bir rapor alırsınız. Şunlara dikkat edin:

  • CVE ID: Güvenlik açığı için benzersiz tanımlayıcı (ör. CVE-2023-1234).
  • Önem Düzeyi: Güvenlik açığının ne kadar kritik olduğunu belirtir (ör. Kritik, Yüksek, Orta, Düşük).
  • Paket: Kusuru içeren belirli yazılım bileşeni veya kütüphane.
  • Düzeltilmiş Sürüm: Rapor genellikle sorunu gideren bir paket veya temel imaj sürümü önerir.

İş Akışınızda Tarama

İmaj taramanın asıl gücü, geliştirme iş akışınıza entegre edildiğinde ortaya çıkar. Taramayı Sürekli Entegrasyon (CI) işlem hattınıza ekleyerek şunları yapabilirsiniz:

  • Sorunları Erken Yakalayın: Yeni kod işlendiğinde veya bir imaj oluşturulduğunda güvenlik açıklarını hemen belirleyin.
  • Güvenlik Denetimlerini Otomatikleştirin: Güvenliği derleme sürecinizin standart ve otomatik bir parçası hâline getirin.
  • Dağıtımı Önleyin: Kritik güvenlik açıkları algılandığında derlemenin başarısız olmasını sağlayacak şekilde CI işlem hattınızı yapılandırın; böylece güvenli olmayan imajların üretim ortamına ulaşmasını önleyin.

CI ile Taramaları Otomatikleştirme

Burada, Trivy taramasını bir GitHub Actions iş akışına nasıl entegre edebileceğinizi gösteren kavramsal bir kod parçası yer alıyor. Bu sayede oluşturulan her imaj otomatik olarak taranır.

# .github/workflows/scan.yml
name: Image Scan

on:
  push:
    branches: [ main ]

jobs:
  build-and-scan:
    runs-on: ubuntu-latest
    steps:
    - uses: actions/checkout@v3
    - name: Build Docker Image
      run: docker build -t my-app:latest .
    - name: Run Trivy Scan
      uses: aquasecurity/trivy-action@master
      with:
        image-ref: 'my-app:latest'
        format: 'table'
        exit-code: '1' # Fail build on critical issues

Bulduklarınızı Düzeltme

Güvenlik açıklarını bulmak işin yalnızca yarısıdır; diğer yarısı da bunları düzeltmektir! Yaygın düzeltme stratejileri şunlardır:

  • Temel İmajları Güncelleyin: Seçtiğiniz temel imajın her zaman en güncel, yamalanmış sürümlerini kullanın.
  • Bağımlılıkları En Aza İndirin: Uygulamanızın çalışması için kesinlikle gerekli paketleri yükleyin.
  • Çok Aşamalı Derlemeler: Son imaj boyutunu küçültmek ve çalışma zamanında gerekmeyen derleme araçlarını kaldırmak için çok aşamalı Dockerfile'lar kullanın.
  • Yama Uygulama: Güvenlik açığı bulunan bileşenler için mevcutsa belirli güvenlik yamalarını uygulayın.

Tarama Denetimi

İmaj taraması, güvenli kapsayıcı geliştirme sürecinin hayati bir parçasıdır. Anlayışınızı sınayalım.

Önemli Çıkarımlar

Kapsayıcı imajı güvenlik taramasının kritik rolünü öğrendiniz:

  • Temel imajlarınızdaki ve bağımlılıklarınızdaki bilinen güvenlik açıklarını (CVE'leri) belirler.
  • Trivy, Clair ve Docker Scout gibi araçlar bu sürecin otomatikleştirilmesine yardımcı olur.
  • Taramayı CI/CD işlem hattınıza entegre etmek, güvenlik açıklarının erken algılanmasını sağlar ve güvenli olmayan imajların dağıtılmasını önler.
  • Saldırı yüzeyinizi azaltmak için imajları düzenli olarak güncelleyin ve bağımlılıkları en aza indirin.

Güçlü bir güvenlik duruşunu korumak için imajlarınızı taramaya devam edin!

Sıkça Sorulan Sorular

“Kapsayıcı İmajı Güvenlik Taraması” dersi ücretsiz mi?

Evet — “Kapsayıcı İmajı Güvenlik Taraması” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve DevOps Bootcamp kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. DevOps Bootcamp kursu toplamda 4 dersten oluşur.

“Kapsayıcı İmajı Güvenlik Taraması” dersinde ne öğreneceğim?

Docker imajlarındaki güvenlik açıklarını belirlemek için imaj tarama araçlarını CI/CD işlem hattınıza entegre edin. DevOps Bootcamp ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

DevOps Bootcamp öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te DevOps Bootcamp, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Kapsayıcı İmajı Güvenlik Taraması” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu DevOps Bootcamp dersinde kod yazıp çalıştırabilir miyim?

Evet. Her DevOps Bootcamp dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Kapsayıcı İmajı Güvenlik Taraması
  2. Çalışma Zamanında Kapsayıcı Güvenliği
  3. Gizli Bilgi Yönetimi ve RBAC
  4. Ağ İlkeleri ve En Az Ayrıcalıklı Ağ İletişimi
← DevOps Bootcamp Sayfasına Dön