Bezpečnosť a skenovanie¶
Register kontroluje nahrané obrazy na známe zraniteľnosti a vytvára k nim súpis komponentov.
-
Automatický sken
Každý obraz sa skontroluje hneď po nahratí.
-
SBOM
Súpis komponentov obrazu sa generuje automaticky.
-
Trivy
Skener od Aqua Security, bežiaci v rámci registra.
-
Podpisy
Nasadenie sa dá obmedziť len na overené obrazy.
Skener¶
Záložka Scanner ukazuje, ktorý skener projekt používa.

Predvolený je Trivy v stave Healthy. Tlačidlom SELECT SCANNER sa dá prepnúť na iný nakonfigurovaný skener, ak je k dispozícii.
Zraniteľnosti¶
Výsledok skenu nájdete na záložke Vulnerabilities pri artefakte.

| Stĺpec | Význam |
|---|---|
| CVE ID | Identifikátor zraniteľnosti |
| Severity | Závažnosť od Low po Critical |
| CVSS3 | Skóre podľa jednotlivých zdrojov (nvd, redhat, ghsa) |
| Status | fixed znamená, že oprava existuje, affected že zatiaľ nie |
| Package | Zasiahnutý balík a jeho verzia |
| Fixed in | Verzia, ktorá problém rieši |
| Allowlisted | Či je CVE na zozname ignorovaných |
Ako sa zraniteľností zbaviť
Väčšina nálezov pochádza zo základného obrazu, nie z vášho kódu.
Aktualizujte FROM na novšiu verziu, prípadne prejdite na menší základ
(-slim, alpine), ktorý obsahuje menej balíkov.
Sken môžete kedykoľvek zopakovať tlačidlom SCAN VULNERABILITY.
SBOM¶
SBOM (Software Bill of Materials) je strojovo čitateľný súpis všetkého, čo obraz obsahuje. Hodí sa pri audite a pri zisťovaní, či sa vás týka novo zverejnená zraniteľnosť.
V projekte sa generuje automaticky pri každom nahratí. Stiahnete ho v detaile artefaktu v záložke SBOM tlačidlom DOWNLOAD SBOM.
Nastavenia zabezpečenia projektu¶
Záložka Configuration v projekte.

Verejný projekt¶
Project registry → Public sprístupní všetky repozitáre projektu komukoľvek aj bez prihlásenia. Pre pracovné a študentské projekty to nechajte vypnuté.
Zabezpečenie nasadenia¶
| Voľba | Čo robí |
|---|---|
| Cosign / Notation | Povolí nasadiť len obrazy s platným podpisom |
| Prevent vulnerable images from running | Zablokuje obrazy so zraniteľnosťou od zvolenej závažnosti vyššie |
Blokovanie môže zastaviť nasadenie
Ak zapnete blokovanie od úrovne Low, neprejde takmer žiadny obraz. Rozumnejšie je začať na úrovni High alebo Critical.
Automatické kontroly¶
| Voľba | Predvolené |
|---|---|
| Automatically scan images on push | Zapnuté |
| Automatically generate SBOM on push | Zapnuté |
CVE allowlist¶
Zoznam zraniteľností, ktoré sa pri kontrole ignorujú. Použiť môžete System allowlist nastavený správcom, alebo si vytvoriť vlastný Project allowlist. Pri vlastnom zozname sa dá nastaviť dátum expirácie, aby výnimka neplatila navždy.
Allowlist používajte striedmo
Výnimka má zmysel vtedy, keď sa vás zraniteľnosť preukázateľne netýka. Nie ako spôsob, ako sa zbaviť červených hlásení.
Odporúčania¶
Bezpečnostné minimum
- Aktualizujte základné obrazy, väčšina nálezov pochádza z nich
- Nikdy neukladajte heslá ani tokeny do obrazu
- Nepoužívajte
latestv produkcii, odkazujte sa na verziu alebo digest - Prezrite si výsledok skenu pred nasadením, nielen po ňom
- Na CI/CD používajte robot účty, nie svoje osobné údaje