コンテナイメージ内のアプリケーションの脆弱性を検出
Danielle Inbar
2020年5月18日
0 分で読めますSnykは、OSの脆弱性に加えて、脆弱なアプリケーション依存関係も特定できるようになり、コンテナイメージ内の脆弱性をさらに簡単に検出できるようになりました。

来歴情報の欠落とサードパーティ製イメージ
Snykでは現在、Java、.NET、Python、Goなどのアプリケーション依存関係と、コンテナイメージの両方で脆弱性を検出できます。しかしこれまでは、CLIでそれぞれ別のコマンドを実行する必要がありました。
アプリケーションの依存関係をテストし、イメージをビルドしたうえで、緊密に統合されたパイプラインの一部としてコンテナOSの脆弱性をテストする場合は、これで問題ありません。しかし、ソースコードが手元にない状態で実行しているサードパーティ製イメージはどうでしょうか。あるいは、どのバージョンのソフトウェアがインストールされているのかよくわからない、レジストリ内のイメージはどうでしょうか。
1回のスキャンですべての脆弱性を検出
これまでは、コンテナイメージをスキャンすると、次のように表示されていました。

イメージ名、ベースイメージのOSを示すアイコン、そして重大度が高・中・低の脆弱性の数が表示されています。同じイメージを今スキャンすると、次のように表示されます。

イメージ内のアプリケーションも検出し、その依存関係に含まれる脆弱性も特定できるようになりました。
この機能は、Snykが誇るクラス最高水準の脆弱性データベースを基盤としています。このデータベースには、Snykの研究チーム独自の調査成果を含む、さまざまな公開・非公開ソースの脆弱性情報が収録されています。
ご利用いただける時期
この新機能は、コンテナレジストリへの対応から、各種コンテナインテグレーションに順次展開しています。Amazon ECR、Docker Hub、GCR、ACR、Artifactoryをご利用の場合は、今すぐお使いいただけます。次にKubernetesインテグレーションとCLIツールへの対応を追加する予定ですが、機能をいち早くお届けしたいと考えています。
現在は一部のプログラミング言語に対応しており、主に動的言語に重点を置いています。現在、Python、JavaScript、PHP、Rubyに対応しています。今後は、ほかの機能で対応しているすべてのプログラミング言語をサポートしたいと考えています。
Snykを新たにご利用になる方と、無料のSnykアカウントをお使いの方には、この機能がデフォルトで有効になります。Snyk Containerをご利用のお客様には、脆弱性レポートに予期しない情報が追加されないよう、慎重を期してデフォルトでは有効にしていません。無料ユーザーも有料ユーザーも、設定ページでこの機能を有効または無効にできます。

ご意見をお聞かせください
いつものように、この新機能についてのご意見や、次に期待する機能をぜひお聞かせください。
開発者ファーストのコンテナセキュリティ
Snykは、コンテナイメージとKubernetesワークロードの脆弱性を検出し、自動的に修正します。