Skip to main content

ARM-Container-Images mit Snyk scannen

Artikel von
container scans

1. Oktober 2020

0 Min. Lesezeit

ARM-basierte Systeme werden bei Entwicklerinnen und Entwicklern immer beliebter – für Edge- und IoT-Anwendungsfälle ebenso wie für bestimmte Server-Anwendungen, etwa mit den AWS Graviton Amazon EC2-Instances. Docker bietet ein immer flexibleres Toolset zum Erstellen von Container-Images für mehrere Architekturen. Doch woran erkennen Sie, ob diese Images sicher sind?

ARM-Entwicklerinnen und -Entwicklern dabei helfen, ihre Container zu schützen

Snyk unterstützt jetzt das Scannen von Docker-Images, die für ARM (oder tatsächlich jede andere Plattform) erstellt wurden. Wenn das betreffende Tag ausschließlich für ARM erstellt wurde, müssen Sie einfach wie gewohnt die Snyk CLI auf das Image anwenden:

snyk container test arm64v8/debian

Manche Docker-Images unterstützen jedoch mehrere Plattformen und verwenden dafür Manifest-Listen. Weitere Informationen dazu finden Sie hier: So werden diese Images mit Docker erstellt und veröffentlicht.

Docker-Hub-Seite für den neuesten Debian-Image-Tag mit einer Liste von Linux-Betriebssystemen und Architekturen samt komprimierten Größen.
Docker Hub zeigt das Betriebssystem und die Architektur für ein Tag an

Bei einem Image wie dem obigen können Sie die zu testende Plattform mit dem Flag --platform explizit angeben. Hier sehen Sie ein Beispiel für einen Test des Debian-Images von Docker Hub:

$ snyk container test --platform=linux/arm64 debian
…
✗ Medium severity vulnerability found in gcc-8/libstdc++6
  Description: Information Exposure
  Info: https://snyk.io/vuln/SNYK-DEBIAN10-GCC8-347558
  Introduced through: gcc-8/libstdc++6@8.3.0-6, apt@1.8.2.1, meta-common-packages@meta
  From: gcc-8/libstdc++6@8.3.0-6
  From: apt@1.8.2.1 > gcc-8/libstdc++6@8.3.0-6
  From: apt@1.8.2.1 > apt/libapt-pkg5.0@1.8.2.1 > gcc-8/libstdc++6@8.3.0-6
  and 2 more...

✗ High severity vulnerability found in gnutls28/libgnutls30
  Description: Out-of-bounds Write
  Info: https://snyk.io/vuln/SNYK-DEBIAN10-GNUTLS28-609778
  Introduced through: gnutls28/libgnutls30@3.6.7-4+deb10u5, apt@1.8.2.1
  From: gnutls28/libgnutls30@3.6.7-4+deb10u5
  From: apt@1.8.2.1 > gnutls28/libgnutls30@3.6.7-4+deb10u5
Organization:      garethr
Package manager:   deb
Project name:      docker-image|debian
Docker image:      debian
Licenses:          enabled

Tested 92 dependencies for known issues, found 54 issues.

Plattforminformationen in Snyk nutzen

Die Plattforminformationen sind auch auf der Snyk-Projektseite verfügbar, wenn Sie ARM-Images aus einer Container-Registry wie ACR, Docker Hub, ECR oder GCR importieren oder ein Image mit snyk container monitor zur Nachverfolgung durch Snyk hinzufügen. Die Plattform wird in den Projektmetadaten angezeigt.

Screenshot einer Detailseite zu einem Softwareprojekt mit Docker Hub als Quelle, Debian 10 als Zielbetriebssystem und Linux/ARM64 als Plattform

Kundinnen und Kunden können die Plattforminformationen auch über die Snyk API abrufen. Wenn Sie ein Container-Image-Projekt abrufen, sollte das Attribut imagePlatform die Plattform enthalten.

Screenshot mit einem Feld für die Image-Plattform bei Docker-Projekten und dem Wert „linux/arm64“.

Nächste Schritte

Wir bei Snyk sind sehr gespannt darauf, wie Entwicklerinnen und Entwickler die ARM-Plattform in den nächsten Jahren nutzen werden. Wir werden nach weiteren Möglichkeiten suchen, Entwicklerinnen und Entwickler dabei zu unterstützen, sichere Docker-Images zu erstellen – unabhängig davon, für welche Plattform sie sich entscheiden.

Probieren Sie die oben gezeigte neue ARM-Funktion aus, indem Sie die neueste Version der Snyk CLI herunterladen.

Starten Sie mit Capture the Flag

Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.