Skip to main content

Schwachstellen in Artifactory-Container-Repositories finden und beheben

Artikel von
artifactory server feature

8. Februar 2020

0 Min. Lesezeit

Wir freuen uns, Ihnen mitteilen zu können, dass Sie jetzt in JFrog Artifactory gespeicherte Container-Images mit Snyk Container scannen können. Mit Snyk Container finden und beheben Sie Schwachstellen in Ihren Container-Images. Die Integration in Artifactory als Container-Registry ermöglicht es Ihnen, Ihre Projekte zu importieren und Ihre Container auf Schwachstellen zu überwachen, wie in unserer Dokumentation zum Management von Container-Schwachstellen ausführlich beschrieben. Snyk prüft die von Ihnen importierten Projekte auf bekannte Sicherheitslücken – und zwar so häufig, wie Sie es festlegen. Die Integration mit Artifactory ist in unseren Pro- und Enterprise-Tarifen verfügbar.

Repository-Dashboard mit Alpine- und Ghost-Container-Images, Schwachstellenzahlen und Zeitpunkten der letzten Tests.

Snyk Container empfiehlt Upgrades für Basis-Images, damit Sie die Erstellung Ihrer Container schnell optimieren können. Zudem identifiziert es einzelne Layer, sodass Sie sich auf die problematischen Zeilen in Ihrem Dockerfile konzentrieren können.

Basis-Images optimieren

Snyk hilft Ihnen dabei, alternative Basis-Images zu finden und auszuwählen, um die Gesamtzahl der Schwachstellen in Ihren Container-Images zu verringern. Oft gibt es mehrere Alternativen für Basis-Images, insbesondere bei beliebten offiziellen Docker-Images. Snyk Container kann das aktuell von Ihnen verwendete Basis-Image ermitteln und Upgrade-Empfehlungen für Versionen mit weniger Schwachstellen geben.

Hier sehen Sie Empfehlungen für Basis-Images für das Image `node:10.4.0`:

Tabelle mit einem Vergleich aktueller, älterer und alternativer Node.js-Basis-Images anhand der Anzahl und Schweregrad der Schwachstellen.

Snyk Container bietet Ihnen je nach Projekt verschiedene Empfehlungen, damit Sie selbst entscheiden können, wie Sie Schwachstellen beheben:

  • Minor-Upgrades – nach dem Grundsatz, dass kleinere Upgrades schneller und einfacher umzusetzen sind und Ihren Build seltener beeinträchtigen, empfehlen diese Upgrades, dieselbe Hauptversion des Frameworks (in diesem Beispiel node) und dieselbe Betriebssystemdistribution beizubehalten

  • Major-Upgrades – erfordern den Wechsel zu einer neueren Hauptversion des Frameworks oder der Betriebssystemdistribution

  • Alternative Upgrades – schlagen andere Images vor, die stattdessen verwendet werden können, wobei sich sowohl das Framework als auch die Distribution ändern können. Diese Alternativen können die Anzahl der Schwachstellen erheblich verringern, wie im obigen Beispiel. Möglicherweise sind jedoch zusätzliche Tests und Überlegungen erforderlich, um sicherzustellen, dass Ihr Code weiterhin funktioniert.

Problematische Dockerfile-Anweisungen identifizieren

Snyk Container hilft Ihnen außerdem dabei, herauszufinden, an welchen Stellen in Ihren Containern Schwachstellen entstehen können. Dazu analysiert es die Anweisungen in Ihrem Dockerfile und zeigt die konkreten Pfade auf, über die Schwachstellen eingebracht werden. Anhand dieser Informationen können Sie entscheiden, ob Sie neuere Pakete installieren oder das Container-Image weiter optimieren können, indem Sie gegebenenfalls Anweisungen ganz entfernen.

Im folgenden Bild sehen Sie beispielsweise eine Schwachstelle, die durch die Dockerfile-Anweisung `RUN apt-get install -y imagemagick` eingebracht wird. Mit diesen Informationen können Sie prüfen, ob Sie `imagemagick` in diesem Container wirklich benötigen. Falls ja, installieren Sie eine neuere Version, um die Schwachstelle zu beheben.

Sicherheitsbericht mit einer schwerwiegenden Out-of-Bounds-Schwachstelle im ImageMagick-Modul und dem zugehörigen Installationsbefehl im Dockerfile.

Snyk Container und JFrog Artifactory: zentrale Schwachstellen-Scans für Code und Container

Dank der Integration von Snyk in Artifactory können Sie Schwachstellen sowohl in Open-Source-Abhängigkeiten als auch in Ihren Container-Images direkt in den Artifactory-Repositories finden und beheben. Snyk Container beschränkt sich nicht darauf, die Anzahl der Schwachstellen zu melden: Es beschleunigt deren Behebung, indem es empfohlene Korrekturoptionen und priorisierte Details zu den Schwachstellen bereitstellt.

Erste Schritte

Die JFrog-Artifactory-Integration ist ab sofort in den Snyk-Pro- und Enterprise-Tarifen verfügbar und funktioniert sowohl mit lokalen als auch mit Cloud-basierten Artifactory-Repositories. Der Einstieg ist ganz einfach: Legen Sie los. Richten Sie in der Snyk-Anwendungskonsole die Integrationsinformationen ein, um Ihre Container-Images zu scannen. Schon können Sie Schwachstellen in Ihren Container-Images finden und beheben.

Snyk ist vom 30. März bis zum 2. April bei der KubeCon EU dabei. Einige Snyk-Mitarbeitende werden an Präsentationen teilnehmen:

Wir hoffen, Sie dort zu sehen! Bleiben Sie sicher!

Container-Sicherheit mit Fokus auf Entwickler

Snyk findet und behebt automatisch Schwachstellen in Container-Images und Kubernetes-Workloads.