запуск проекта: Docker-analyzer
запуск проекта
·
июнь 2026
Проект который мы сейчас запускаем в рамках сообщества Digital Shield
Docker Analyzer — это проект для анализа Docker-образов и выстраивания security gates при помощи данного сервиса. Если проще, он помогает понять, можно ли пропускать конкретный образ дальше в разработку/деплой или в нём есть такие уязвимости, которые для вашей команды уже неприемлимы.
Основная идея не просто в том, чтобы показать список уязвимостей, а дать возможность самому настроить правила проверки через шаблоны CWE. То есть можно заранее указать, какие уязвимости по их id для нас критичны, какие не должны попадать в образ, и на основе этого уже принимать решение.
Что сейчас умеет проект:
→ запускать анализ сразу нескольких Docker-образов в рамках одного request_id
→ работать с policy templates на основе CWE: можно выбрать готовый шаблон или собрать свой, указав какие классы уязвимостей для вас критичны и их "веса" приоритета при обнаружении
→ сохранять кэш уже обработанных уязвимостей, чтобы маппинг по CWE не выполнялся каждый раз вслепую и его можно было отдельно посмотреть;
→ показывать историю последних анализов, чтобы можно было быстро вернуться к прошлым запускам и открыть нужный отчёт;
→ не терять данные, если часть анализа завершилась с ошибкой или какие-то данные по уязвимости неполные. Такие моменты отдельно выводятся в отчёте, чтобы было понятно не только “что сломалось”, но и где именно проблема;
→ показывать найденные по каждому образу, policy matches которые блокируют данный образ для ваших нужд
→ формировать нормальный итоговый отчёт, где уязвимости представлены не просто списком ID, а с контекстом, severity, связью с CWE и информацией по возможному исправлению;
Проект open-source, поэтому буду рад обратной связи, идеям и просто любому фидбеку.
GitHub проекта: https://github.com/eZer-Net/docker-analyzer
Сообщество Digital Shield: https://digital-shield.tech
Видео с демонстрацией функционала: https://www.youtube.com/watch?v=BlCznaky1Ug
· 01.06
Принято, но меня больше интересует asset radar, и ai pentest
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён
· 01.06
А это в разработке ток) ресурсов как человеческих так и техники требует колосальной. В планах в этом году выкатить mvp
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
ответ удалён