Skip to main content

Como analisar imagens Docker em busca de binários importantes — além dos gerenciadores de pacotes

Escrito por

Liron Lifshitz-Yadin

7 de fevereiro de 2019

0 minutos de leitura

Temos o prazer de anunciar que ampliamos as análises de Docker para incluir binários importantes instalados manualmente na imagem Docker.

Até agora, analisávamos apenas pacotes do sistema operacional instalados por gerenciadores de pacotes, como dpkg, apk ou rpm.

Agora, também ampliamos nosso suporte para analisar binários importantes instalados por meio de downloads e instalações manuais. Com essa análise adicional, mesmo que suas imagens Docker contenham binários instalados sem gerenciamento, você continua protegido.

Por enquanto, detectamos vulnerabilidades no Node.js e no Java Runtime Environment, mas em breve teremos suporte para outros componentes.

Como a Snyk está sempre empenhada em oferecer os dados de vulnerabilidade mais abrangentes disponíveis em nosso banco de dados, agora também ampliamos nosso banco de dados de vulnerabilidades para incluir binários instalados sem gerenciamento. Esses dados são coletados de várias fontes, incluindo avisos de segurança relevantes.

Para cada vulnerabilidade, a Snyk também oferece informações sobre as opções de correção disponíveis para essas vulnerabilidades em binários.

A imagem a seguir mostra um exemplo da saída do teste da CLI, incluindo os resultados mais recentes da análise de binários:

Saída do terminal listando seis vulnerabilidades no Node.js 6.14.2, incluindo falsificação de nome de host, divisão de requisições HTTP, negação de serviço e chave primária desprotegida.

Além dos resultados da análise dos gerenciadores de pacotes, as vulnerabilidades em binários importantes também aparecerão na interface da Snyk quando você monitorar um projeto Docker (como na imagem a seguir). Você poderá filtrá-las facilmente por tipo.

Painel de segurança que mostra uma vulnerabilidade de alta gravidade de DNS rebinding no pacote Node.js, com filtros de problemas e contagem por status.

Para analisar com esses novos recursos aprimorados, atualize para a versão mais recente da CLI e pronto.

Se um binário importante compatível tiver sido instalado manualmente, vamos informar automaticamente as vulnerabilidades detectadas para a versão específica.

Fique de olho para conferir mais melhorias nessa área!

Comece a jogar Capture the Flag

Aprenda a resolver desafios de Capture the Flag assistindo à gravação sob demanda do nosso workshop virtual introdutório.

Para saber mais sobre nossa solução de gerenciamento de vulnerabilidades em contêineres e como começar, leia nossa documentação.