SpiderCob/dockerfile-scan-action

GitHub: SpiderCob/dockerfile-scan-action

一款 GitHub Action,用于在 CI/CD 流水线中自动扫描 Dockerfile 的安全漏洞、配置错误和供应链风险,并通过 PR 评论与检查门禁阻止不安全镜像的构建。

Stars: 0 | Forks: 0

# SpiderCob Dockerfile 扫描 Action 自动扫描您仓库中的 Dockerfile,检测以下内容: - **EOL 基础镜像** (python:3.8, node:14, ubuntu:20.04…) - 基础镜像中的**已知 CVE** - ENV/ARG 中的**硬编码 secrets** - **Root 执行** (缺少 USER 指令) - **供应链风险** (curl|bash, 未锁定版本的镜像, 使用 URL 的 ADD) - **COPY . .** (将整个构建上下文泄露到镜像中) - 15+ 条额外规则 将扫描结果作为 PR 评论发布。根据您选择的严重级别阈值使检查失败。 ## 用法 ``` # .github/workflows/security.yml name: Security on: [push, pull_request] jobs: dockerfile: name: Dockerfile Scan runs-on: ubuntu-latest steps: - uses: actions/checkout@v4 - name: Scan Dockerfiles uses: SpiderCob/dockerfile-scan-action@v1 with: token: ${{ secrets.SPIDERCOB_TOKEN }} fail-on: HIGH # CRITICAL | HIGH | MEDIUM | LOW path: . # directory to search (default: repo root) ``` ## 输入 | 输入 | 必需 | 默认值 | 描述 | |---|---|---|---| | `token` | ✅ | — | SpiderCob API token — 可在 [spidercob.com](https://spidercob.com/dashboard) 获取 | | `fail-on` | — | `HIGH` | 触发失败的最低严重级别:`CRITICAL`, `HIGH`, `MEDIUM`, `LOW` | | `path` | — | `.` | 搜索 Dockerfile 的目录 | | `api-url` | — | `https://spidercob.com` | 用于自托管部署的覆盖地址 | ## 输出 | 输出 | 描述 | |---|---| | `risk-level` | 发现的最高风险级别 (`CRITICAL`, `HIGH` 等) | | `findings-count` | 所有 Dockerfile 中发现的结果总数 | ## PR 评论示例 该 Action 会自动在每个 PR 上发布结果摘要: ``` 🕸️ SpiderCob Dockerfile Security Scan ### 🚨 `Dockerfile` | | | |-|-| | Risk | CRITICAL | | Verdict | BLOCK | | Threat Score | 80/100 | | Findings | 4 |
View findings | Severity | Rule | Title | Line | | --- | --- | --- | --- | | CRITICAL | DF004 | COPY . copies entire build context | 12 | | HIGH | DF016 | Base image python:3.8-slim — EOL since 3.8 → upgrade to 3.12 | 0 | | HIGH | DF014 | No USER instruction — container runs as root | 0 | | MEDIUM | DF002 | Base image pinned to :latest | 1 |
``` ## 设置 1. 在 [spidercob.com](https://spidercob.com) 获取免费的 API token 2. 将 `SPIDERCOB_TOKEN` 添加到您的仓库 secrets 中 3. 添加上述 workflow 无需 Docker socket。无需重型 runner。几秒钟即可完成扫描。
标签:Docker, GitHub Action, StruQ, 安全扫描, 安全防御评估, 时序注入, 请求拦截, 错误基检测, 静态代码分析