Skip to main content

コンテナイメージ内のアプリケーションの脆弱性を検出

著者
Headshot of Danielle Inbar

Danielle Inbar

2020年5月18日

0 分で読めます

Snykは、OSの脆弱性に加えて、脆弱なアプリケーション依存関係も特定できるようになり、コンテナイメージ内の脆弱性をさらに簡単に検出できるようになりました。

mladkau/ghostのコンテナ脆弱性スキャン結果。イメージタグ、パッケージパス、重大度別の件数、テスト時刻を一覧表示

来歴情報の欠落とサードパーティ製イメージ

Snykでは現在、Java、.NET、Python、Goなどのアプリケーション依存関係と、コンテナイメージの両方で脆弱性を検出できます。しかしこれまでは、CLIでそれぞれ別のコマンドを実行する必要がありました。

アプリケーションの依存関係をテストし、イメージをビルドしたうえで、緊密に統合されたパイプラインの一部としてコンテナOSの脆弱性をテストする場合は、これで問題ありません。しかし、ソースコードが手元にない状態で実行しているサードパーティ製イメージはどうでしょうか。あるいは、どのバージョンのソフトウェアがインストールされているのかよくわからない、レジストリ内のイメージはどうでしょうか。

1回のスキャンですべての脆弱性を検出

これまでは、コンテナイメージをスキャンすると、次のように表示されていました。

脆弱性の件数とスキャン日時を表示する、スキャン済みコンテナ daniellsnyk/snykit:latest のSnykインターフェース

イメージ名、ベースイメージのOSを示すアイコン、そして重大度が高・中・低の脆弱性の数が表示されています。同じイメージを今スキャンすると、次のように表示されます。

daniellesnyk/snykit:latestイメージと/app/Gemfile.lock依存関係、および脆弱性件数を表示するSnyk Containerのスキャンダッシュボード

イメージ内のアプリケーションも検出し、その依存関係に含まれる脆弱性も特定できるようになりました。

この機能は、Snykが誇るクラス最高水準の脆弱性データベースを基盤としています。このデータベースには、Snykの研究チーム独自の調査成果を含む、さまざまな公開・非公開ソースの脆弱性情報が収録されています。

ご利用いただける時期

この新機能は、コンテナレジストリへの対応から、各種コンテナインテグレーションに順次展開しています。Amazon ECR、Docker Hub、GCR、ACR、Artifactoryをご利用の場合は、今すぐお使いいただけます。次にKubernetesインテグレーションとCLIツールへの対応を追加する予定ですが、機能をいち早くお届けしたいと考えています。

現在は一部のプログラミング言語に対応しており、主に動的言語に重点を置いています。現在、Python、JavaScript、PHP、Rubyに対応しています。今後は、ほかの機能で対応しているすべてのプログラミング言語をサポートしたいと考えています。

Snykを新たにご利用になる方と、無料のSnykアカウントをお使いの方には、この機能がデフォルトで有効になります。Snyk Containerをご利用のお客様には、脆弱性レポートに予期しない情報が追加されないよう、慎重を期してデフォルトでは有効にしていません。無料ユーザーも有料ユーザーも、設定ページでこの機能を有効または無効にできます。

コンテナイメージ内のアプリケーションの脆弱性を検出する設定パネル。Snykスキャンの切り替えと「変更を保存」ボタンを表示

ご意見をお聞かせください

いつものように、この新機能についてのご意見や、次に期待する機能をぜひお聞かせください。

開発者ファーストのコンテナセキュリティ

Snykは、コンテナイメージとKubernetesワークロードの脆弱性を検出し、自動的に修正します。