opensecdevops/osdo-scanner
GitHub: opensecdevops/osdo-scanner
一个预装十余款安全工具的容器化 CI/CD 安全扫描聚合镜像,解决多工具集成与自动化安全审计的痛点。
Stars: 0 | Forks: 0
# OSDO Scanner
官方 OSDO Docker 镜像,预装了所有 DevSecOps 工具。
[](https://github.com/opensecdevops/osdo-scanner/actions/workflows/build.yml)
[](https://ghcr.io/opensecdevops/osdo-scanner)
## 包含的工具
| 工具 | 用途 | 类别 |
|-------------|-----|-----------|
| [Semgrep](https://semgrep.dev) | 多语言 SAST | 静态分析 |
| [Gitleaks](https://gitleaks.io) | 密钥检测 | 密钥 |
| [TruffleHog](https://github.com/trufflesecurity/trufflehog) | 深度密钥扫描 | 密钥 |
| [Trivy](https://trivy.dev) | 容器、IaC、SBOM | 多用途 |
| [Grype](https://github.com/anchore/grype) | 依赖项中的 CVE | SCA |
| [OSV-Scanner](https://google.github.io/osv-scanner/) | OSV 数据库 | SCA |
| [Syft](https://github.com/anchore/syft) | 生成 SBOM (SPDX + CycloneDX) | SBOM |
| [Cosign](https://github.com/sigstore/cosign) | 容器签名 | 供应链 |
| [Hadolint](https://hadolint.github.io/hadolint/) | Dockerfile Lint | IaC |
| [Checkov](https://www.checkov.io) | IaC (Terraform, K8s, CF) | IaC |
| [Bandit](https://bandit.readthedocs.io) | Python SAST | 静态分析 |
| [Safety](https://safetycli.com) | Python SCA | SCA |
| [@osdo/cli](https://npmjs.com/package/@osdo/cli) | OSDO CLI | 编排 |
## 快速使用
```
# 扫描当前目录
docker run --rm -v $(pwd):/workspace ghcr.io/opensecdevops/osdo-scanner osdo scan
# 审计 CI/CD workflows
docker run --rm -v $(pwd):/workspace ghcr.io/opensecdevops/osdo-scanner osdo audit
# 使用单个工具
docker run --rm -v $(pwd):/workspace ghcr.io/opensecdevops/osdo-scanner semgrep --config auto /workspace
docker run --rm -v $(pwd):/workspace ghcr.io/opensecdevops/osdo-scanner trivy fs /workspace
docker run --rm -v $(pwd):/workspace ghcr.io/opensecdevops/osdo-scanner gitleaks detect --source /workspace
```
## 在 GitHub Actions 中使用
```
jobs:
security-scan:
runs-on: ubuntu-latest
container:
image: ghcr.io/opensecdevops/osdo-scanner:latest
steps:
- uses: actions/checkout@v4
- name: OSDO Full Scan
run: osdo scan --type all --path .
- name: OSDO Audit
run: osdo audit --format markdown
```
## 作为 Dev Container 使用
```
// .devcontainer/devcontainer.json
{
"image": "ghcr.io/opensecdevops/osdo-scanner:latest",
"customizations": {
"vscode": {
"extensions": ["opensecdevops.osdo-security"]
}
}
}
```
## 工具更新
版本信息在 [`tools.json`](./tools.json) 中管理。每周一,workflow [`update-tools.yml`](./.github/workflows/update-tools.yml) 会检查是否有新版本,并自动创建一个 PR。
镜像也会每周(周日)重新构建,以获取 Ubuntu 基础镜像的更新。
## 版本控制
镜像使用以下标签发布:
- `latest` — 始终指向 `main` 分支的最新构建
- `sha-` — 基于 commit 的不可变版本
- `YYYYMMDD` — 定期每周构建
- `v1.x.x` — 正式发布版本
## 许可证
Apache 2.0 — 见 [LICENSE](./LICENSE)
标签:DevSecOps, Docker, MITM代理, SAST, SBOM, 上游代理, 安全扫描, 安全防御评估, 时序注入, 盲注攻击, 硬件无关, 请求拦截