VulnCity

ابزار بررسی امنیت Docker (DockSec)

نویسنده: یاسین عابدینی · دسته: DevSecOps · تاریخ انتشار: ۷۸۳/۱۱/۸

Security Audit Docker Golang CIS Benchmark

پروژه Docker Security Audit (با نام خط فرمان docksec) یک ابزار قدرتمند و متن‌باز نوشته شده با زبان Go است که برای ممیزی و اسکن امنیتی محیط‌های مبتنی بر داکر توسعه یافته است. این ابزار کانتینرهای در حال اجرا، ایمیج‌ها، Dockerfileها و فایل‌های Compose را بر اساس استاندارد معتبر CIS Docker Benchmark v1.6.0 بررسی کرده و آسیب‌پذیری‌ها و پیکربندی‌های اشتباه را همراه با امتیازدهی سطح اهمیت (Severity) شناسایی می‌کند.

ویژگی‌ها و قابلیت‌های کلیدی این ابزار عبارتند از:

  • تشخیص پیکربندی‌های پرخطر: شناسایی کانتینرهای Privileged، قابلیت‌های (Capabilities) خطرناک لینوکس، Mount شدن سوکت داکر و به اشتراک‌گذاری Namespaceها.
  • اعتبارسنجی امنیتی: بررسی و تایید وضعیت پروفایل‌های امنیتی مانند AppArmor و seccomp، محدودیت‌های منابع (Resource Limits) و User Namespace Remapping.
  • پشتیبانی از پایپ‌لاین‌های CI/CD: قابلیت فیلتر کردن نتایج بر اساس سطح حساسیت و استفاده از فلگ fail-on-critical-- جهت متوقف کردن فرآیند CI در صورت یافتن آسیب‌پذیری‌های بحرانی.
  • خروجی‌های متنوع: ارائه گزارش‌ها در قالب‌های ترمینال (رنگی)، JSON، فرمت SARIF (مناسب برای تب Security در GitHub) و فرمت JUnit.

نکته آموزشی: این ریپازیتوری علاوه بر ابزار اصلی، شامل چندین ماژول آموزشی (Learn Modules) است که مفاهیم تئوری امنیت کانتینرها، حملات رایج، معماری سیستم و نحوه پیاده‌سازی مکانیزم‌های دفاعی در داکر را به صورت گام‌به‌گام توضیح می‌دهد.