镜像扫描
查找漏洞
镜像扫描 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
什么是镜像扫描
镜像扫描会在容器镜像运行前,检查其中是否存在已知漏洞、错误配置和机密信息。
这就像对镜像中打包的所有内容进行安全检查。
为什么要扫描镜像
镜像包含操作系统、库和您的应用程序。
其中任何一层都可能包含已知漏洞。扫描可以在攻击者发现这些漏洞之前将其找出。
CVE 与数据库
扫描工具会将您的镜像与公共漏洞数据库进行比对。
每个已知缺陷都有一个 CVE 标识符,例如 CVE-2023-1234,并带有从低到严重的严重性评级。
扫描各层
镜像由层构建而成。扫描工具会读取每一层,并列出所有已安装的软件包及其版本。
然后,它会检查哪些版本存在已公布的漏洞。
常用扫描工具
有许多免费和商业扫描工具可供使用。
- Trivy
- Grype
- Clair
它们的目标相同:列出镜像中发现的漏洞。
简单扫描
通常只需一条命令即可运行扫描。例如,使用 Trivy:
trivy image nginx:1.21输出会列出每个软件包、CVE 和严重性。
解读结果
首先关注严重性。严重和高危问题需要迅速处理。
每个条目通常会显示已安装版本和修复版本,明确告诉您应升级到哪个版本。
查找机密信息
现代扫描工具的功能不止检测 CVE。它们还可以检测意外内置到镜像中的机密信息,例如 API 密钥或私钥。
这有助于及早发现泄露的凭据。
在 CI/CD 中进行扫描
最佳做法是在您的 pipeline 中自动进行扫描。
如果出现严重问题,可以让构建失败:
trivy image --exit-code 1 --severity CRITICAL myapp:latest缩小攻击面
更小的镜像需要扫描的内容更少,漏洞也更少。
使用最小化基础镜像,例如精简或无发行版变体,可以大幅缩小攻击面。
扫描需要持续进行
上个月没有问题的镜像,今天可能已经不再安全,因为新的漏洞会不断被发现。
请定期重新扫描镜像,而不是只在构建时扫描一次。
快速检查
容器镜像扫描器主要会将您的镜像与什么进行比较?
回顾
镜像扫描会发现容器镜像中的已知漏洞和泄露的机密信息。
在持续集成/持续交付流程中运行扫描,优先处理严重发现,使用最小化基础镜像,并定期重新扫描,以持续保持安全。
用 AI 导师学习 Cyber Security Academy — 免费
在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。
- 课程
- 76
- 课程
- 303
常见问题解答
「镜像扫描」课时是免费的吗?
是的 — 「镜像扫描」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「镜像扫描」这节课中我会学到什么?
查找漏洞 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「镜像扫描」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。