怎样使用DockerSpy检测你的Docker镜像是否安全

打印 上一主题 下一主题

主题 995|帖子 995|积分 2985

关于DockerSpy

DockerSpy是一款针对Docker镜像的敏感信息检测与安全审计工具,该工具可以帮助广大研究职员在Docker Hub上检测和搜刮自己镜像的安全问题,并辨认潜伏的泄漏内容,例如身份验证密钥等敏感信息。

   
  功能先容

   1、安全审计:通过分析 Docker 镜像,构造可以发现可能无意中包罗的公开秘密,例如 API 密钥、身份验证令牌和私钥。这有助于减轻潜伏的安全风险。
  2、事故防备:自动搜刮 Docker 镜像中暴露的秘密可以防止安全漏洞发生,保护敏感信息并维护应用程序的完整性。
  3、合规性:确保容器镜像不会泄露秘密对于满足监管和构造安全标准至关紧张。OSINT 有助于验证敏感信息是否被无意泄露。
  4、漏洞评估:作为定期安全评估的一部分,辨认暴露的秘密,使构造能够及时办理这些漏洞,降低被恶意行为者利用的风险。
  工具要求

   Go
  Docker
  工具安装

由于该工具基于Python 3开辟,因此我们首先须要在本地装备上安装并设置好最新版本的Python 3情况。
接下来,广大研究职员可以直接使用下列命令将该项目源码克隆至本地:
  1. git clone https://github.com/UndeadSec/DockerSpy.git
复制代码
然后切换到项目目录中,使用make命令编译项目代码:
  1. cd DockerSpy
  2. make
复制代码
工具使用

  1. dockerspy
复制代码
工具设置

正则表达式模式

  1. {
  2.   "amazon_mws_auth_token": "amzn\\\\.mws\\\\.[0-9a-f]{8}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{12}",
  3.   "amazon_aws_url": "s3\\.amazonaws.com[/]+|[a-zA-Z0-9_-]*\\.s3\\.amazonaws.com",
  4.   "authorization_bearer": "bearer [a-zA-Z0-9_\\-\\.=:_\\+/]{5,100}",
  5.   "github_access_token": "[a-zA-Z0-9_-]*:[a-zA-Z0-9_\\-]+@github\\.com*",
  6.   "rsa_private_key": "-----BEGIN RSA PRIVATE KEY-----",
  7.   "ssh_dsa_private_key": "-----BEGIN DSA PRIVATE KEY-----",
  8.   "ssh_dc_private_key": "-----BEGIN EC PRIVATE KEY-----",
  9.   "pgp_private_block": "-----BEGIN PGP PRIVATE KEY BLOCK-----",
  10.   "slack_token": "\\"api_token\\":\\"(xox[a-zA-Z]-[a-zA-Z0-9-]+)\\"",
  11.   "SSH_privKey": "([-]+BEGIN [^\\s]+ PRIVATE KEY[-]+[\\s]*[^-]*[-]+END [^\\s]+ PRIVATE KEY[-]+)"
  12. }
复制代码
须要忽略的文件扩展

  1. {
  2.   "extensions": [".md",".png", ".jpg", ".jpeg", ".gif", ".bmp", ".tiff", ".tif", ".mp4", ".mp3", ".avi", ".mkv", ".mov", ".exe", ".dll", ".so", ".bin", ".dmg", ".iso", ".jar", ".bat", ".sh", ".msi"]
  3. }
复制代码
工具运行演示


   
  许可证协议

本项目的开辟与发布遵循MIT开源许可协议。
项目地址

DockerSpy:【GitHub传送门】
参考资料

   https://www.bleepingcomputer.com/news/security/thousands-of-images-on-docker-hub-leak-auth-secrets-private-keys/
  Docker Hub images found to expose secrets and private keys - ThreatDown by Malwarebytes

免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
回复

使用道具 举报

0 个回复

倒序浏览

快速回复

您需要登录后才可以回帖 登录 or 立即注册

本版积分规则

商道如狼道

金牌会员
这个人很懒什么都没写!
快速回复 返回顶部 返回列表