Skip to main content

Resumen

  • Qué hace: El escaneo de imágenes de contenedores identifica vulnerabilidades de seguridad conocidas en las imágenes de contenedor que utiliza tu proyecto. Esto incluye vulnerabilidades en paquetes base del sistema operativo, bibliotecas del sistema y paquetes de aplicaciones instalados en las capas de imagen. Al escanear imágenes antes del despliegue, puedes detectar riesgos de seguridad en aplicaciones contenedorizadas desde el principio.
  • Para quién es: Equipos de seguridad, desarrolladores e ingenieros DevOps que envían aplicaciones contenedorizadas y quieren visibilidad sobre las vulnerabilidades que heredan de las imágenes base.

Cómo funciona

Corgea descubre automáticamente las imágenes de contenedor a las que hace referencia tu proyecto y las compara con bases de datos de vulnerabilidades conocidas.
1

Descubrimiento de imágenes

Corgea busca archivos Dockerfile y Docker Compose en el proyecto y extrae de ellos las referencias a imágenes:
  • Dockerfiles: imágenes base declaradas con FROM (por ejemplo, FROM python:3.11-slim)
  • Docker Compose: imágenes declaradas bajo image: para cada servicio (por ejemplo, image: postgres:15)
Las imágenes detectadas se deduplican y se vinculan al archivo que hacía referencia a ellas.
2

Análisis de imágenes

Se descarga cada imagen y se analizan sus capas para crear un inventario del software instalado, incluidos los paquetes del sistema operativo o la distribución (Debian, Ubuntu, Alpine y otros) y los paquetes de aplicaciones instalados en la imagen.
3

Coincidencia de vulnerabilidades

Los paquetes detectados se comparan con bases de datos de vulnerabilidades conocidas. Las coincidencias se incluyen con los demás resultados del escaneo.

Registros compatibles

Corgea escanea imágenes alojadas en registros públicos:
  • Docker Hub
  • GitHub Container Registry (GHCR)
  • Registro de Contenedores de Google (GCR)
  • Quay.io
  • Registro de Contenedores de Microsoft (MCR)
  • Amazon ECR Public
  • Registro de contenedores de GitLab
El escaneo de imágenes de contenedor se habilita automáticamente cuando se detectan archivos de Docker en el proyecto. No requiere configuración.

Limitaciones

  • Solo registros públicos: Las imágenes alojadas en registros privados se omiten.
  • Tamaño máximo de imagen: Se saltan imágenes mayores a 1000 MB (1 GB).
  • Solo se detectan imágenes referenciadas en archivos Dockerfile y Docker Compose.

Mejores prácticas

Utiliza etiquetas de imagen específicas (por ejemplo, python:3.11.5-slim) en lugar de latest para obtener resultados de escaneo consistentes y reproducibles.
  • Usa etiquetas específicas: Evita la etiqueta latest; fija versiones exactas para que los escaneos sean reproducibles.
  • Prefiere imágenes base mínimas: Utiliza variantes slim, Alpine o distroless para reducir la superficie de ataque.
  • Actualiza con regularidad: Mantén actualizadas las imágenes base para incorporar los parches de seguridad.
  • Usa compilaciones multietapa: Minimiza el tamaño de la imagen final y el conjunto de paquetes que contiene.

Relacionado