Skip to main content

最も人気のあるDockerベースイメージ上位2つには、それぞれ500件以上の脆弱性がある

著者

William Henry

Docker report DARK

2019年4月17日

0 分で読めます

Dockerセキュリティレポート「Dockerセキュリティを開発の早い段階から取り入れる」へようこそ。このレポートは複数の記事で構成されています。

これらすべての情報をまとめた、手作りのPDFレポートもダウンロードできます。

Dockerイメージに含まれる既知の脆弱性

Docker Hubは、一般公開されているDockerイメージの主な配布元です。Dockerはセキュリティのベストプラクティスとして公式イメージまたはDocker認定イメージの使用を推奨していますが、最も人気のあるDockerイメージ上位10個すべてに脆弱性が含まれていることがわかります。これらはいずれも公式イメージです。

そこで、Snykが最近リリースしたコンテナの脆弱性管理機能を使い、特に人気の高い10個のイメージをスキャンしました。

スキャンしたすべてのDockerイメージで、システムライブラリの脆弱なバージョンが見つかりました。2019年3月11日時点での最新のスキャン結果によると、Node.jsの公式イメージには567個の脆弱なシステムライブラリが含まれています。残る9つのイメージにも、それぞれ少なくとも31件の公知の脆弱性が含まれています。

「Dockerイメージごとの脆弱性」を示す棒グラフ。node 567、httpd 130、postgres 91、nginx 80、mongo 63、mysql 57、couchbase 50、memcached、redis ǫ

ベースイメージに含まれる脆弱性

脆弱性の大半は、オペレーティングシステム(OS)層に存在します。前のセクションで取り上げたイメージは、ベースイメージを土台にして構築されています。そのため、適切なベースイメージを選ぶことが、脆弱性の数を減らすうえで非常に重要です。

nodeイメージは、buildpack-depsイメージのいずれかをベースにしています。Dockerのbuildpack-depsは、さまざまなモジュールのインストールに使われる一般的なビルド依存関係を集めたもので、ほかのイメージを構築する際のベースイメージとして広く利用されています。

「buildpack-depsの脆弱性」というタイトルの棒グラフ。Debianの脆弱性件数はJessieが699件、Stretchが567件、Sidが205件、Busterが220件。Ubuntuの脆弱性件数はXenialが226件、一

現在、デフォルトのbuildpack-depsバージョンはstretchです。これは、ベースとなるLinuxディストリビューション(ディストロ)を指します。このstretchバージョンには567件の脆弱性があり、ベースイメージとして使用している最新のnodeイメージに含まれる脆弱性の数と正確に一致します。注目すべき点として、ubuntuイメージをベースとする3つのbuildpack(xenial、biomic、cosmic)は、debianベースのbuildpackより脆弱性が少なく、現時点ではセキュリティの観点からubuntuベースのイメージのほうが優れた選択肢であることが示唆されます。

続きを読む:

今すぐレポートをダウンロード!