Table of Contents
Trong cảnh quan của DevScops ngày nay, đảm bảo an ninh của các thùng chứa Docker là quan trọng. Công cụ như Clair và Trivy đã trở nên phổ biến để quét các điểm ảnh container cho các khả năng vulneraus trước khi triển khai. Bài này khám phá cách thực hiện việc quét an ninh hộp bằng hai công cụ mạnh mẽ này.
Hiểu về đạo đức và vòng ba
Clair là một dự án mã nguồn mở phân tích hình ảnh hộp chứa cho các điểm yếu đã biết bằng cách tích hợp với cơ sở dữ liệu dễ bị tổn thương. Nó cung cấp các báo cáo chi tiết và hỗ trợ luồng tích hợp liên tục. Trivy, mặt khác, là một máy quét dễ bị tổn thương và dễ bị tổn thương mà phát hiện các vấn đề trong hình ảnh hộp, hệ thống tập tin và thậm chí cả các kho chứa Git.
Thiết lập Clair để quét ngăn chặn
Để triển khai Clair, khởi động bằng cách cài đặt nó trên máy phục vụ hay máy chứa. Cấu hình kết nối cơ sở dữ liệu, thường là PostgreQLS, và thiết lập Clair API. Một khi chạy, bạn có thể tích hợp Clair với đường ống CN/CD của bạn để tự động quét ảnh trong quá trình xây dựng.
Dòng chảy làm việc mẫu:
- Xây dựng hình ảnh Docker.
- Đẩy hình ảnh vào đăng ký xe.
- Dùng Clair quét ảnh qua cuộc gọi của ADI.
- Xem lại các báo cáo dễ bị tổn thương và vấn đề địa chỉ.
Thi cử nhanh chóng quét
Trivy là dễ cài đặt và chạy. Cài đặt Trivy trên máy chủ cục bộ hay máy phục vụ CN của bạn. Để quét ảnh kiểu Docker, đơn giản thực hiện:
Hình ảnh hấp dẫn của bạn
Trivy sẽ phân tích ảnh và tạo ra một báo cáo tô sáng các điểm yếu của các gói ảnh hưởng và mức độ nghiêm trọng. Nó đặc biệt hữu ích để kiểm tra nhanh và tích hợp vào đường ống CN để phản hồi nhanh chóng.
Những thực hành tốt nhất để ngăn chặn sự an toàn
Quét dễ bị tổn thương chỉ là một phần của an ninh container.
- Cập nhật đều đặn ảnh cơ sở để bao gồm các đắp vá an ninh mới nhất.
- Dùng ảnh tối thiểu để giảm bề mặt tấn công.
- Chụp quét tự động trong đường ống CI/CD của anh để kiểm tra liên tục an ninh.
- Hãy xem lại và sửa chữa các khuyết điểm ngay lập tức.
- Kiểm tra và đo độ an ninh thời gian.
Kết luận
Sử dụng Clair và Trivy cùng nhau cung cấp một phương pháp toàn diện để bảo vệ công-te-nơ. phân tích chi tiết về sự dễ bị tổn thương phù hợp với môi trường sản xuất, trong khi Trivy cung cấp nhanh chóng, quét trên bay, trên không, lý tưởng cho các đường ống phát triển và CN, tích hợp các công cụ này vào dòng công việc của bạn giúp duy trì các thùng chứa Docker an toàn và đáng tin cậy.