Resumen
- Qué hace: El escaneo de imágenes de contenedores identifica vulnerabilidades de seguridad conocidas en las imágenes de contenedor que utiliza tu proyecto. Esto incluye vulnerabilidades en paquetes base del sistema operativo, bibliotecas del sistema y paquetes de aplicaciones instalados en las capas de imagen. Al escanear imágenes antes del despliegue, puedes detectar riesgos de seguridad en aplicaciones contenedorizadas desde el principio.
- Para quién es: Equipos de seguridad, desarrolladores e ingenieros DevOps que envían aplicaciones contenedorizadas y quieren visibilidad sobre las vulnerabilidades que heredan de las imágenes base.
Cómo funciona
Corgea descubre automáticamente las imágenes de contenedor a las que hace referencia tu proyecto y las compara con bases de datos de vulnerabilidades conocidas.1
Descubrimiento de imágenes
Corgea busca archivos
Dockerfile y Docker Compose en el proyecto y extrae de ellos las referencias a imágenes:- Dockerfiles: imágenes base declaradas con
FROM(por ejemplo,FROM python:3.11-slim) - Docker Compose: imágenes declaradas bajo
image:para cada servicio (por ejemplo,image: postgres:15)
2
Análisis de imágenes
Se descarga cada imagen y se analizan sus capas para crear un inventario del software instalado, incluidos los paquetes del sistema operativo o la distribución (Debian, Ubuntu, Alpine y otros) y los paquetes de aplicaciones instalados en la imagen.
3
Coincidencia de vulnerabilidades
Los paquetes detectados se comparan con bases de datos de vulnerabilidades conocidas. Las coincidencias se incluyen con los demás resultados del escaneo.
Registros compatibles
Corgea escanea imágenes alojadas en registros públicos:- Docker Hub
- GitHub Container Registry (GHCR)
- Registro de Contenedores de Google (GCR)
- Quay.io
- Registro de Contenedores de Microsoft (MCR)
- Amazon ECR Public
- Registro de contenedores de GitLab
El escaneo de imágenes de contenedor se habilita automáticamente cuando se detectan archivos de Docker en el proyecto. No requiere configuración.
Limitaciones
- Solo registros públicos: Las imágenes alojadas en registros privados se omiten.
- Tamaño máximo de imagen: Se saltan imágenes mayores a 1000 MB (1 GB).
- Solo se detectan imágenes referenciadas en archivos
Dockerfiley Docker Compose.
Mejores prácticas
- Usa etiquetas específicas: Evita la etiqueta
latest; fija versiones exactas para que los escaneos sean reproducibles. - Prefiere imágenes base mínimas: Utiliza variantes slim, Alpine o distroless para reducir la superficie de ataque.
- Actualiza con regularidad: Mantén actualizadas las imágenes base para incorporar los parches de seguridad.
- Usa compilaciones multietapa: Minimiza el tamaño de la imagen final y el conjunto de paquetes que contiene.
Relacionado
- Escaneo de dependencias (SCA) — escanea las dependencias de terceros de tu aplicación
- Detección de paquetes maliciosos — detectar paquetes maliciosos o comprometidos conocidos
