Preskočiť na obsah

Bezpečnosť a skenovanie

Register kontroluje nahrané obrazy na známe zraniteľnosti a vytvára k nim súpis komponentov.


  • Automatický sken


    Každý obraz sa skontroluje hneď po nahratí.

  • SBOM


    Súpis komponentov obrazu sa generuje automaticky.

  • Trivy


    Skener od Aqua Security, bežiaci v rámci registra.

  • Podpisy


    Nasadenie sa dá obmedziť len na overené obrazy.


Skener

Záložka Scanner ukazuje, ktorý skener projekt používa.

Nastavenie skenera

Predvolený je Trivy v stave Healthy. Tlačidlom SELECT SCANNER sa dá prepnúť na iný nakonfigurovaný skener, ak je k dispozícii.


Zraniteľnosti

Výsledok skenu nájdete na záložke Vulnerabilities pri artefakte.

Zoznam zraniteľností

Stĺpec Význam
CVE ID Identifikátor zraniteľnosti
Severity Závažnosť od Low po Critical
CVSS3 Skóre podľa jednotlivých zdrojov (nvd, redhat, ghsa)
Status fixed znamená, že oprava existuje, affected že zatiaľ nie
Package Zasiahnutý balík a jeho verzia
Fixed in Verzia, ktorá problém rieši
Allowlisted Či je CVE na zozname ignorovaných

Ako sa zraniteľností zbaviť

Väčšina nálezov pochádza zo základného obrazu, nie z vášho kódu. Aktualizujte FROM na novšiu verziu, prípadne prejdite na menší základ (-slim, alpine), ktorý obsahuje menej balíkov.

Sken môžete kedykoľvek zopakovať tlačidlom SCAN VULNERABILITY.


SBOM

SBOM (Software Bill of Materials) je strojovo čitateľný súpis všetkého, čo obraz obsahuje. Hodí sa pri audite a pri zisťovaní, či sa vás týka novo zverejnená zraniteľnosť.

V projekte sa generuje automaticky pri každom nahratí. Stiahnete ho v detaile artefaktu v záložke SBOM tlačidlom DOWNLOAD SBOM.


Nastavenia zabezpečenia projektu

Záložka Configuration v projekte.

Konfigurácia projektu

Verejný projekt

Project registry → Public sprístupní všetky repozitáre projektu komukoľvek aj bez prihlásenia. Pre pracovné a študentské projekty to nechajte vypnuté.

Zabezpečenie nasadenia

Voľba Čo robí
Cosign / Notation Povolí nasadiť len obrazy s platným podpisom
Prevent vulnerable images from running Zablokuje obrazy so zraniteľnosťou od zvolenej závažnosti vyššie

Blokovanie môže zastaviť nasadenie

Ak zapnete blokovanie od úrovne Low, neprejde takmer žiadny obraz. Rozumnejšie je začať na úrovni High alebo Critical.

Automatické kontroly

Voľba Predvolené
Automatically scan images on push Zapnuté
Automatically generate SBOM on push Zapnuté

CVE allowlist

Zoznam zraniteľností, ktoré sa pri kontrole ignorujú. Použiť môžete System allowlist nastavený správcom, alebo si vytvoriť vlastný Project allowlist. Pri vlastnom zozname sa dá nastaviť dátum expirácie, aby výnimka neplatila navždy.

Allowlist používajte striedmo

Výnimka má zmysel vtedy, keď sa vás zraniteľnosť preukázateľne netýka. Nie ako spôsob, ako sa zbaviť červených hlásení.


Odporúčania

Bezpečnostné minimum

  • Aktualizujte základné obrazy, väčšina nálezov pochádza z nich
  • Nikdy neukladajte heslá ani tokeny do obrazu
  • Nepoužívajte latest v produkcii, odkazujte sa na verziu alebo digest
  • Prezrite si výsledok skenu pred nasadením, nielen po ňom
  • Na CI/CD používajte robot účty, nie svoje osobné údaje

Ďalšie kroky

  • Správa projektu


    Členovia, robot účty, webhooks a audit log.

    Návod

  • Práca s images


    Build, tag, push a pull.

    Návod