ابزار بررسی امنیت Docker (DockSec)
نویسنده: یاسین عابدینی · دسته: DevSecOps · تاریخ انتشار: ۷۸۳/۱۱/۸
پروژه Docker Security Audit (با نام خط فرمان docksec) یک ابزار قدرتمند و متنباز نوشته شده با زبان Go است که برای ممیزی و اسکن امنیتی محیطهای مبتنی بر داکر توسعه یافته است. این ابزار کانتینرهای در حال اجرا، ایمیجها، Dockerfileها و فایلهای Compose را بر اساس استاندارد معتبر CIS Docker Benchmark v1.6.0 بررسی کرده و آسیبپذیریها و پیکربندیهای اشتباه را همراه با امتیازدهی سطح اهمیت (Severity) شناسایی میکند.
ویژگیها و قابلیتهای کلیدی این ابزار عبارتند از:
- تشخیص پیکربندیهای پرخطر: شناسایی کانتینرهای Privileged، قابلیتهای (Capabilities) خطرناک لینوکس، Mount شدن سوکت داکر و به اشتراکگذاری Namespaceها.
- اعتبارسنجی امنیتی: بررسی و تایید وضعیت پروفایلهای امنیتی مانند AppArmor و seccomp، محدودیتهای منابع (Resource Limits) و User Namespace Remapping.
- پشتیبانی از پایپلاینهای CI/CD: قابلیت فیلتر کردن نتایج بر اساس سطح حساسیت و استفاده از فلگ
fail-on-critical--جهت متوقف کردن فرآیند CI در صورت یافتن آسیبپذیریهای بحرانی. - خروجیهای متنوع: ارائه گزارشها در قالبهای ترمینال (رنگی)، JSON، فرمت SARIF (مناسب برای تب Security در GitHub) و فرمت JUnit.
نکته آموزشی: این ریپازیتوری علاوه بر ابزار اصلی، شامل چندین ماژول آموزشی (Learn Modules) است که مفاهیم تئوری امنیت کانتینرها، حملات رایج، معماری سیستم و نحوه پیادهسازی مکانیزمهای دفاعی در داکر را به صورت گامبهگام توضیح میدهد.