Digital Shield

Анализ безопасности Docker-образов

Docker Analyzer

Проверяйте Docker-образы как воспроизводимый процесс, а не как набор разрозненных результатов сканера. Docker Analyzer опубликован на GitHub и локально запускается через Docker Compose. Реализованный пайплайн связывает policy template, Docker image digests, readiness checks, raw-результаты Trivy, CWE enrichment, vulnerability cache и итоговый отчёт одним request_id.

Raw-вывод сканера быстро теряет контекст, когда policy, набор образов, enrichment и итоговый разбор живут отдельно друг от друга.

Docker Analyzer держит выбранный policy template, переданные image digests, raw-артефакты Trivy, CWE mapping, vulnerability cache и итоговый отчёт под одним request_id. Анализ можно повторно открыть и проверить без ручного восстановления контекста из разных файлов.

Policy, digests, Trivy scan, CWE mapping и итоговый отчёт

  • Поток: фиксированный — все этапы связаны одним request_id
  • Вход: digests — один или несколько image@sha256
  • Выход: отчёт — находки с policy- и CWE-контекстом

Что команда получает

Так проще проверять несколько образов в одном запуске, отделять policy-relevant findings, видеть проблемы mapping и повторно запускать прерванные задачи без потери исходного контекста.

  • Связанная с request_id запись анализа одного или нескольких Docker-образов.
  • Raw-артефакты Trivy и нормализованный контекст по уязвимостям и CWE.
  • Итоговый read-only отчёт с overview, findings, policy matches и состояниями неполного mapping.

Практические сценарии

  • проверка контейнерных образов перед релизом
  • повторяемые AppSec/DevSecOps проверки с явным policy-контекстом
  • триаж, где raw evidence и состояние CWE mapping должны оставаться проверяемыми