mirror of
https://github.com/yeasy/docker_practice.git
synced 2026-08-10 16:37:34 +00:00
Add Docker Scout, remove deprecated type_name
This commit is contained in:
@@ -94,16 +94,27 @@ snyk container test docker-archive://image.tar
|
||||
# 监控仓库
|
||||
snyk monitor --docker
|
||||
```
|
||||
此外,Docker 官方提供的 **Docker Scout**(`docker scout` CLI)可以直接在 Docker Desktop 或命令行中对镜像进行漏洞扫描和依赖分析,适合日常开发流程中快速检查:
|
||||
|
||||
```bash
|
||||
# 扫描本地镜像
|
||||
$ docker scout cves myapp:latest
|
||||
|
||||
# 查看镜像的依赖和漏洞摘要
|
||||
$ docker scout quickview myapp:latest
|
||||
```
|
||||
|
||||
**工具对比表:**
|
||||
|
||||
| 特性 | Trivy | Grype | Snyk |
|
||||
|------|-------|-------|------|
|
||||
| 零依赖 | ✓ | ✗ | ✗ |
|
||||
| 离线模式 | ✓ | ✓ | ✗ |
|
||||
| 许可证扫描 | ✗ | ✓ | ✓ |
|
||||
| 自动修复 | ✗ | ✗ | ✓ |
|
||||
| 开源免费 | ✓ | ✓ | 部分 |
|
||||
| IDE 集成 | ✓ | ✓ | ✓ |
|
||||
| 特性 | Docker Scout | Trivy | Grype | Snyk |
|
||||
|------|-------------|-------|-------|------|
|
||||
| Docker 集成 | ✓(原生) | 需安装 | 需安装 | 需安装 |
|
||||
| 零依赖 | ✗ | ✓ | ✗ | ✗ |
|
||||
| 离线模式 | ✗ | ✓ | ✓ | ✗ |
|
||||
| 许可证扫描 | ✓ | ✗ | ✓ | ✓ |
|
||||
| 自动修复建议 | ✓ | ✗ | ✗ | ✓ |
|
||||
| 开源免费 | 部分 | ✓ | ✓ | 部分 |
|
||||
| IDE 集成 | ✓ | ✓ | ✓ | ✓ |
|
||||
|
||||
### 18.6.2 SBOM(软件物料清单)生成与管理
|
||||
|
||||
@@ -530,6 +541,7 @@ push:
|
||||
**Q: 扫描报告中有过时的 CVE,如何处理?**
|
||||
|
||||
A: 某些 CVE 可能已经被修复但数据库未更新,可以:
|
||||
|
||||
- 手动验证安全补丁是否已应用
|
||||
- 使用工具的忽略列表功能(如 Trivy 的 `.trivyignore`)
|
||||
- 定期更新扫描工具和漏洞数据库
|
||||
@@ -537,6 +549,7 @@ A: 某些 CVE 可能已经被修复但数据库未更新,可以:
|
||||
**Q: 如何平衡镜像大小和安全性?**
|
||||
|
||||
A:
|
||||
|
||||
- 使用多阶段构建减少最终镜像大小
|
||||
- 使用精简基础镜像(Alpine、Distroless)
|
||||
- 定期更新依赖而不是一味求小
|
||||
@@ -545,6 +558,7 @@ A:
|
||||
**Q: 如何管理和轮换签名密钥?**
|
||||
|
||||
A:
|
||||
|
||||
- 在密钥管理系统(如 HashiCorp Vault)中存储密钥
|
||||
- 定期轮换密钥(建议每 90 天)
|
||||
- 使用 Keyless 签名消除密钥管理复杂性
|
||||
|
||||
Reference in New Issue
Block a user