|
1 | | -# 容器安全增强工具 |
2 | | - |
3 | | -### **一、容器安心概念** |
4 | | - |
5 | | -1. **定义** |
6 | | - |
7 | | - 容器安全指保护容器化应用的整个生命周期(构建、分发、运行)免受漏洞、配置错误和恶意攻击的威胁,涵盖容器镜像、运行时环境、编排系统及供应链安全。 |
8 | | -2. **选型考虑** |
9 | | - * 能否排查**镜像风险**:包含漏洞的基镜像、敏感信息硬编码 |
10 | | - * 是否可以**隔离漏洞**:容器逃逸(如CVE-2019-5736)、共享内核攻击面 |
11 | | - * 是否可以**检测编排工具风险**:Kubernetes配置错误(如过度权限) |
12 | | - * 能否应对**供应链攻击**:恶意第三方依赖(参考SolarWinds事件) |
13 | | - |
14 | | -*** |
15 | | - |
16 | | -### **二、容器安全工具分类** |
17 | | - |
18 | | - |
19 | | - |
20 | | -1. **类别** |
21 | | - |
22 | | - |
23 | | - |
24 | | - |
25 | | - |
26 | | -1. 镜像扫描工具介绍 |
27 | | - |
28 | | -由于docker自带的scan给你是10次使用/月,这里主要介绍trivy,该工具在阿里云镜像仓库也有使用。**** |
29 | | - |
30 | | -**工具名称**:Trivy |
31 | | - |
32 | | -* **类型**:镜像扫描 |
33 | | -* **核心功能**: |
34 | | - * 检测OS包+语言依赖漏洞(CVE/NVD数据库) |
35 | | - * 支持CI/CD集成(Jenkins/GitHub Actions) |
36 | | - * 输出SARIF/JSON格式报告 |
37 | | -* **使用场命**`t` |
38 | | - ``` |
39 | | - trivy image --severity CRITICAL myapp:latest |
40 | | - ``` |
41 | | -  |
42 | | - |
43 | | -#### |
44 | | - |
45 | | -1. 运行时防护工具介绍 |
46 | | - |
47 | | -falco作为CNCF孵化项目,支持 Kernel Module、eBPF Probe和用户空间检测 3 种方式,目前la架构已经支持了kernel module。 |
48 | | - |
49 | | - |
50 | | - |
51 | | -1. **编排层**:NetworkPolicy限制Pod通信、RBAC最小权限 |
52 | | -2. **合规标准**:NIST SP 800-190、CIS Docker/K8s基准 |
53 | | - |
54 | | - Cosign容器签名 cosign sign --key cosign.key myapp:latest |
55 | | - |
56 | | -#### 四、** 附录** |
57 | | - |
58 | | -* **术语表**:CVE、SBOM、零信任 |
59 | | -* **资源链接**: |
60 | | - * [CIS Benchmark下载](https://www.cisecurity.org/benchmark/) |
61 | | - * [CNCF安全白皮书](https://github.com/cncf/tag-security) |
62 | | - |
63 | | - |
64 | | - |
| 1 | +--- |
| 2 | +title: 所有文章索引 |
| 3 | +date: 2025-10-10 10:30:41 |
| 4 | +--- |
| 5 | + |
| 6 | +# 所有文章索引 |
| 7 | + |
| 8 | +- [固件bios升降级](./固件bios升降级.md) |
| 9 | +- [buildx-qemu-user + cross-gdb 调试记录](./buildx-qemu-user%20+%20cross-gdb%20调试记录.md) |
| 10 | +- [container-security-tools](./container-security-tools.md) |
| 11 | +- [docker-container驱动构建镜像失败分析 ](./docker-container驱动构建镜像失败分析%20.md) |
| 12 | +- [Docker ps 高延迟问题分析](./Docker%20ps%20高延迟问题分析.md) |
| 13 | +- [docker seccomp配置文件运行机制](./docker%20seccomp配置文件运行机制.md) |
| 14 | +- [git大文件管理方法](./git大文件管理方法.md) |
| 15 | +- [glibc 2.28增加LARCH_FLOAT_ABI后ldd报错](./glibc%202.28增加LARCH_FLOAT_ABI后ldd报错.md) |
| 16 | +- [Harbor__Docker-compose启动失败分析](./Harbor__Docker-compose启动失败分析.md) |
| 17 | +- [k8s单节点部署](./k8s单节点部署.md) |
| 18 | +- [k8s多节点部署](./k8s多节点部署.md) |
| 19 | +- [k8s 集群管理工具使用](./k8s%20集群管理工具使用.md) |
| 20 | +- [k8s集群 内部业务部署策略](./k8s集群%20内部业务部署策略.md) |
| 21 | +- [kTransformer推理框架调研报告](./kTransformer推理框架调研报告.md) |
| 22 | +- [kubernetes 应用实例(以gohttpfilerserver为例)](./kubernetes%20应用实例(以gohttpfilerserver为例).md) |
| 23 | +- [kylin v10系统 编译qt 5.15.17及使用](./kylin%20v10系统%20编译qt%205.15.17及使用.md) |
| 24 | +- [libLOL兼容方案](./libLOL兼容方案.md) |
| 25 | +- [LoongArch Kubernetes 集群部署与 MetalLB Speaker 端口问题排查](./LoongArch%20Kubernetes%20集群部署与%20MetalLB%20Speaker%20端口问题排查.md) |
| 26 | +- [Prometheus 在 LoongArch K8s 集群上部署权限问题排查与解决](./Prometheus%20在%20LoongArch%20K8s%20集群上部署权限问题排查与解决.md) |
| 27 | +- [prometheus_grafana监控环境搭建](./prometheus_grafana监控环境搭建.md) |
| 28 | +- [prometheus-oom](./prometheus-oom.md) |
| 29 | +- [README](./README.md) |
0 commit comments