> ## Documentation Index
> Fetch the complete documentation index at: https://docs.corgea.app/llms.txt
> Use this file to discover all available pages before exploring further.

# Analyse des images de conteneurs

> L'analyse des images de conteneurs identifie les vulnérabilités de sécurité connues dans les images de base dont dépend votre projet, notamment dans les paquets du système d’exploitation, les bibliothèques système et les autres logiciels installés dans les couches d’image.

## Aperçu

* **Fonctionnement**: L'analyse des images de conteneurs identifie les vulnérabilités de sécurité connues dans les images utilisées par votre projet, notamment dans les paquets du système d’exploitation, les bibliothèques système et les paquets applicatifs installés dans leurs couches. L’analyse avant déploiement permet de détecter rapidement les risques liés aux applications conteneurisées.

* **Public concerné**: Équipes de sécurité, développeurs et ingénieurs DevOps qui déploient des applications conteneurisées et souhaitent connaître les vulnérabilités héritées des images de base.

## Fonctionnement

Corgea détecte automatiquement les images de conteneurs référencées dans votre projet et recherche leurs vulnérabilités dans des bases de données reconnues.

<Steps>
  <Step title="Détection des images">
    Corgea recherche les fichiers `Dockerfile` et Docker Compose dans votre projet, puis en extrait les références d’images :

    * **Dockerfiles**: images de base déclarées avec `FROM` (par exemple, `FROM python:3.11-slim`)
    * **Docker Compose**: images déclarées sous `image:` pour chaque service (par exemple, `image: postgres:15`)

    Les images détectées sont dédupliquées et associées au fichier qui les référence.
  </Step>

  <Step title="Analyse d’image">
    Chaque image est téléchargée et ses couches sont analysées afin d’inventorier les logiciels installés, notamment les paquets du système d’exploitation ou de la distribution (Debian, Ubuntu, Alpine, etc.) et les paquets applicatifs.
  </Step>

  <Step title="Mise en correspondance des vulnérabilités">
    Les paquets détectés sont comparés aux bases de données de vulnérabilités connues. Toute correspondance est signalée avec les autres résultats du scan.
  </Step>
</Steps>

## Registres pris en charge

Corgea scanne les images hébergées sur des registres publics :

* Docker Hub
* GitHub Container Registry (GHCR)
* Google Container Registry (GCR)
* Quay.io
* Microsoft Container Registry (MCR)
* Amazon ECR Public
* GitLab Container Registry

<Info>L'analyse des images de conteneurs est automatiquement activée lorsque des fichiers Docker sont détectés dans votre projet. Aucune configuration n’est requise.</Info>

## Limitations

* **Registres publics uniquement**: Les images hébergées sur des registres privés sont ignorées.
* **Taille maximale de l’image**: Les images de plus de 1 000 Mo (1 Go) sont ignorées.
* Seules les images référencées dans `Dockerfile` et les fichiers Docker Compose sont détectées.

## Bonnes pratiques

<Tip>Utilisez des tags d’image précis (par exemple, `python:3.11.5-slim`) plutôt que `latest` pour obtenir des résultats de scan cohérents et reproductibles.</Tip>

* **Utiliser des tags précis**: évitez `latest` et épinglez des versions exactes pour obtenir des scans reproductibles.
* **Privilégier les images de base minimales**: Utilisez des variantes slim, Alpine ou distroless pour réduire la surface d’attaque.
* **Mises à jour régulières**: maintenez les images de base à jour afin de bénéficier des correctifs de sécurité.
* **Builds multi-stage**: réduisez la taille de l’image finale et le nombre de paquets qu’elle contient.

## Voir aussi

* [Analyse des dépendances (SCA)](/fr/sca) — scannez les dépendances tierces de votre application
* [Détection de paquets malveillants](/fr/malware-scanning) — détectez les paquets malveillants ou compromis connus
