Анализ безопасности Docker-образов
Docker Analyzer
Проверяйте Docker-образы как воспроизводимый процесс, а не как набор разрозненных результатов сканера. Docker Analyzer опубликован на GitHub и локально запускается через Docker Compose. Реализованный пайплайн связывает policy template, Docker image digests, readiness checks, raw-результаты Trivy, CWE enrichment, vulnerability cache и итоговый отчёт одним request_id.
Raw-вывод сканера быстро теряет контекст, когда policy, набор образов, enrichment и итоговый разбор живут отдельно друг от друга.
Docker Analyzer держит выбранный policy template, переданные image digests, raw-артефакты Trivy, CWE mapping, vulnerability cache и итоговый отчёт под одним request_id. Анализ можно повторно открыть и проверить без ручного восстановления контекста из разных файлов.
Policy, digests, Trivy scan, CWE mapping и итоговый отчёт
- Поток: фиксированный — все этапы связаны одним request_id
- Вход: digests — один или несколько image@sha256
- Выход: отчёт — находки с policy- и CWE-контекстом
Что команда получает
Так проще проверять несколько образов в одном запуске, отделять policy-relevant findings, видеть проблемы mapping и повторно запускать прерванные задачи без потери исходного контекста.
- Связанная с request_id запись анализа одного или нескольких Docker-образов.
- Raw-артефакты Trivy и нормализованный контекст по уязвимостям и CWE.
- Итоговый read-only отчёт с overview, findings, policy matches и состояниями неполного mapping.
Практические сценарии
- проверка контейнерных образов перед релизом
- повторяемые AppSec/DevSecOps проверки с явным policy-контекстом
- триаж, где raw evidence и состояние CWE mapping должны оставаться проверяемыми