Aperçu
- Fonctionnement: L’analyse des images de conteneurs identifie les vulnérabilités de sécurité connues dans les images utilisées par votre projet, notamment dans les paquets du système d’exploitation, les bibliothèques système et les paquets applicatifs installés dans leurs couches. L’analyse avant déploiement permet de détecter rapidement les risques liés aux applications conteneurisées.
- Public concerné: Équipes de sécurité, développeurs et ingénieurs DevOps qui déploient des applications conteneurisées et souhaitent connaître les vulnérabilités héritées des images de base.
Fonctionnement
Corgea détecte automatiquement les images de conteneurs référencées dans votre projet et recherche leurs vulnérabilités dans des bases de données reconnues.1
Détection des images
Corgea recherche les fichiers
Dockerfile et Docker Compose dans votre projet, puis en extrait les références d’images :- Dockerfiles: images de base déclarées avec
FROM(par exemple,FROM python:3.11-slim) - Docker Compose: images déclarées sous
image:pour chaque service (par exemple,image: postgres:15)
2
Analyse d’image
Chaque image est téléchargée et ses couches sont analysées afin d’inventorier les logiciels installés, notamment les paquets du système d’exploitation ou de la distribution (Debian, Ubuntu, Alpine, etc.) et les paquets applicatifs.
3
Mise en correspondance des vulnérabilités
Les paquets détectés sont comparés aux bases de données de vulnérabilités connues. Toute correspondance est signalée avec les autres résultats du scan.
Registres pris en charge
Corgea scanne les images hébergées sur des registres publics :- Docker Hub
- GitHub Container Registry (GHCR)
- Google Container Registry (GCR)
- Quay.io
- Microsoft Container Registry (MCR)
- Amazon ECR Public
- GitLab Container Registry
L’analyse des images de conteneurs est automatiquement activée lorsque des fichiers Docker sont détectés dans votre projet. Aucune configuration n’est requise.
Limitations
- Registres publics uniquement: Les images hébergées sur des registres privés sont ignorées.
- Taille maximale de l’image: Les images de plus de 1 000 Mo (1 Go) sont ignorées.
- Seules les images référencées dans
Dockerfileet les fichiers Docker Compose sont détectées.
Bonnes pratiques
- Utiliser des tags précis: évitez
latestet épinglez des versions exactes pour obtenir des scans reproductibles. - Privilégier les images de base minimales: Utilisez des variantes slim, Alpine ou distroless pour réduire la surface d’attaque.
- Mises à jour régulières: maintenez les images de base à jour afin de bénéficier des correctifs de sécurité.
- Builds multi-stage: réduisez la taille de l’image finale et le nombre de paquets qu’elle contient.
Voir aussi
- Analyse des dépendances (SCA) — scannez les dépendances tierces de votre application
- Détection de paquets malveillants — détectez les paquets malveillants ou compromis connus
