vtino17/docker-security-scanner
GitHub: vtino17/docker-security-scanner
一款 Docker 容器与镜像安全扫描工具,用于检测安全配置错误、暴露端口、易受攻击的软件包及 CIS 基准违规等问题。
Stars: 0 | Forks: 0
# Docker 安全扫描器
扫描 Docker 容器和镜像,以发现安全配置错误、暴露的端口、易受攻击的软件包以及 CIS 基准违规情况。
## 安装
```
pip install docker-security-scanner
```
## 用法
扫描所有正在运行的容器:
```
dss
```
扫描特定容器:
```
dss my-container-name
```
检查镜像年限:
```
dss --image nginx:latest
```
生成 HTML 报告:
```
dss -o report.html
```
详细输出(包含 PASS 发现):
```
dss -v
```
## 检查项
| 检查项 | 严重程度 | 描述 |
|---|---|---|
| 以 root 身份运行 | HIGH | 容器应以非 root 用户身份运行 |
| 特权模式 | CRITICAL | 特权模式授予完整的主机访问权限 |
| 主机网络 | HIGH | 主机网络禁用了网络隔离 |
| Capabilities | HIGH | 添加了危险的 Linux capabilities |
| Volume 挂载 | MEDIUM | 主机路径可能会暴露敏感数据 |
| 内存限制 | MEDIUM | 没有内存限制可能会耗尽主机资源 |
| 镜像年限 | MEDIUM | 旧镜像可能存在未修补的漏洞 |
| CPU 限制 | LOW | 没有 CPU 限制会影响其他容器 |
| 容器状态 | LOW | 已停止的容器可能会被遗忘 |
| 重启策略 | INFO | 审查重启策略的选择 |
| 暴露的端口 | INFO | 审查暴露的端口 |
## 许可证
MIT
标签:Anthropic, CIS基准, Docker, Web截图, 安全扫描, 安全防御评估, 容器安全, 时序注入, 请求拦截, 逆向工具