opensecdevops/osdo-scanner

GitHub: opensecdevops/osdo-scanner

一个预装十余款安全工具的容器化 CI/CD 安全扫描聚合镜像,解决多工具集成与自动化安全审计的痛点。

Stars: 0 | Forks: 0

# OSDO Scanner 官方 OSDO Docker 镜像,预装了所有 DevSecOps 工具。 [![Build](https://static.pigsec.cn/wp-content/uploads/repos/cas/6a/6a376c293b54225bc36cb4ef02ec8adb1d904ca7dcaa9a51ddb7000b9078215c.svg)](https://github.com/opensecdevops/osdo-scanner/actions/workflows/build.yml) [![GHCR](https://img.shields.io/badge/GHCR-osdo--scanner-blue)](https://ghcr.io/opensecdevops/osdo-scanner) ## 包含的工具 | 工具 | 用途 | 类别 | |-------------|-----|-----------| | [Semgrep](https://semgrep.dev) | 多语言 SAST | 静态分析 | | [Gitleaks](https://gitleaks.io) | 密钥检测 | 密钥 | | [TruffleHog](https://github.com/trufflesecurity/trufflehog) | 深度密钥扫描 | 密钥 | | [Trivy](https://trivy.dev) | 容器、IaC、SBOM | 多用途 | | [Grype](https://github.com/anchore/grype) | 依赖项中的 CVE | SCA | | [OSV-Scanner](https://google.github.io/osv-scanner/) | OSV 数据库 | SCA | | [Syft](https://github.com/anchore/syft) | 生成 SBOM (SPDX + CycloneDX) | SBOM | | [Cosign](https://github.com/sigstore/cosign) | 容器签名 | 供应链 | | [Hadolint](https://hadolint.github.io/hadolint/) | Dockerfile Lint | IaC | | [Checkov](https://www.checkov.io) | IaC (Terraform, K8s, CF) | IaC | | [Bandit](https://bandit.readthedocs.io) | Python SAST | 静态分析 | | [Safety](https://safetycli.com) | Python SCA | SCA | | [@osdo/cli](https://npmjs.com/package/@osdo/cli) | OSDO CLI | 编排 | ## 快速使用 ``` # 扫描当前目录 docker run --rm -v $(pwd):/workspace ghcr.io/opensecdevops/osdo-scanner osdo scan # 审计 CI/CD workflows docker run --rm -v $(pwd):/workspace ghcr.io/opensecdevops/osdo-scanner osdo audit # 使用单个工具 docker run --rm -v $(pwd):/workspace ghcr.io/opensecdevops/osdo-scanner semgrep --config auto /workspace docker run --rm -v $(pwd):/workspace ghcr.io/opensecdevops/osdo-scanner trivy fs /workspace docker run --rm -v $(pwd):/workspace ghcr.io/opensecdevops/osdo-scanner gitleaks detect --source /workspace ``` ## 在 GitHub Actions 中使用 ``` jobs: security-scan: runs-on: ubuntu-latest container: image: ghcr.io/opensecdevops/osdo-scanner:latest steps: - uses: actions/checkout@v4 - name: OSDO Full Scan run: osdo scan --type all --path . - name: OSDO Audit run: osdo audit --format markdown ``` ## 作为 Dev Container 使用 ``` // .devcontainer/devcontainer.json { "image": "ghcr.io/opensecdevops/osdo-scanner:latest", "customizations": { "vscode": { "extensions": ["opensecdevops.osdo-security"] } } } ``` ## 工具更新 版本信息在 [`tools.json`](./tools.json) 中管理。每周一,workflow [`update-tools.yml`](./.github/workflows/update-tools.yml) 会检查是否有新版本,并自动创建一个 PR。 镜像也会每周(周日)重新构建,以获取 Ubuntu 基础镜像的更新。 ## 版本控制 镜像使用以下标签发布: - `latest` — 始终指向 `main` 分支的最新构建 - `sha-` — 基于 commit 的不可变版本 - `YYYYMMDD` — 定期每周构建 - `v1.x.x` — 正式发布版本 ## 许可证 Apache 2.0 — 见 [LICENSE](./LICENSE)
标签:DevSecOps, Docker, MITM代理, SAST, SBOM, 上游代理, 安全扫描, 安全防御评估, 时序注入, 盲注攻击, 硬件无关, 请求拦截