
译者 | 陈峻
审校 | 重楼
近年来 ,洞随着网络威胁的器可全漏增加,容器化设置中的满安漏洞逐渐给各类应用程序带来不同程度的安全风险 。特别是洞随着 DevOps 领域的不断发展,各种容器的器可全漏使用频率也逐步攀升 ,这让各类安全漏洞也逐渐成为了话题中的满安焦点。
而旨在提高容器安全性的洞高级工具--Docker Scout ,通过支持漏洞检测 、器可全漏软件物料清单( Software Bill of Materials,建站模板满安SBOM)的洞生成、以及策略的器可全漏实施 ,从而保护 Docker 容器的满安生命周期,进而使之更简化和更有效。洞
下面,器可全漏我将和你讨论Docker Scout 的满安基本工作流 ,如何对其配置、以及其他特定功能技巧的演示 。同时,你也可以了解到如何将 Docker Scout 集成到自己的 DevOps 工作流中 。香港云服务器
作为一款安全必备的工具箱 ,Docker Scout 可以通过与 Docker 的无缝集成,协助你进行漏洞分析、依赖关系和合规性研判 ,进而最大限度地提高容器的安全性 。
在使用过程中,Docker Scout 可以扫描容器的镜像,以识别漏洞 。同时,它也会创建 SBOM,并遵循安全策略。借助 Docker Scout的服务器租用监控 ,容器化应用的风险将变得易于管理且简单明了。

Docker Scout 的工作流
如图所示, Scout 使得用户能够通过跟踪他们的 Docker 镜像以扫清漏洞 。同时 ,它可以被轻松地集成到工作流程中 ,以实时扫描的方式提供有关目标容器中软件组件的更多详细信息 。当然 ,它也可以通过生成SBOM ,来确保不包含任何易受攻击的代码片段,云计算进而允许用户跟踪和评估目标应用程序中嵌入的所有组件和依赖项。
此外,由于Docker Scout 的策略实施功能可以验证容器的镜像是否被“锁定(locked-in)”。因此 ,它可以帮助开发团队遵守行业的最佳实践,进而轻松、主动地保护容器化的应用 。
因此 ,如果Docker Scout 能够被恰当地集成到现有的软件工具和工作流中 ,将能在 Docker 生态系统中良好运行,可以在不减慢开发速度的情况下 ,简化容器的安全性 。

Docker Scout 的设置
Docker Scout 设置起来既快速又简单 。以下是源码库最常见的入门步骤:
在安装Docker Scout之前 ,请确保你的Docker能够按预期运行起来 ,以便Docker Scout与Docker桌面或Docker引擎配合使用 。若要安装Docker Scout ,请运行以下命令:
复制docker scout init1.这将安装Docker Scout及其所有依赖项。至此,你已为扫描镜像做好了准备。
请使用以下命令运行第一次扫描。
复制docker scout quickview1.完成后,它将为你的镜像快速提供安全概述。例如,若要扫描自己的应用请输入:
复制docker scout quickview my-app:latest1.此命令将扫描你的Docker镜像,并提供漏洞和合规性问题的摘要。
Docker Scout的扫描结果会以章节形式呈现 。其中 :
漏洞部分