这个项目能做什么
Docker Bench for Security 是一个 shell 脚本,基于 CIS Docker Benchmark v1.6.0,自动对 Docker 主机和容器执行数十项安全检查。它旨在帮助 Docker 社区轻松地针对这一广泛认可的安全基准进行环境自我评估。
该工具可以直接在基础主机上运行,或通过 Docker 容器运行。直接运行时,需要 Docker 1.13.0 或更高版本。容器化版本需要广泛的权限(主机网络、PID、用户命名空间和审计控制能力),并挂载关键主机目录以执行检查。
主要功能包括:
- 自动化检查,涵盖主机配置、守护进程配置、容器镜像、运行时等
- 选项可运行特定检查(`-c`)、排除检查(`-e`)、按容器/镜像模式过滤(`-i`、`-x`)以及限制输出(`-n`)
- JSON 和纯文本日志输出
- 彩色终端输出(可使用 `-b` 禁用)
- 每个失败检查的修复措施(可使用 `-p` 禁用)
检查项按系统命名(例如,`check_2_2` 用于日志级别,`check_4_5` 用于内容信任),社区贡献的检查项以 `check_c_` 为前缀。该脚本支持运行单个检查或检查组,以及排除特定检查。
请注意,官方 Docker 镜像已过时,因此建议从源代码手动构建。该工具用于安全评估,使用时需理解底层 Docker 和系统配置。
评论
0 评分人数达到10人后显示
登录后参与讨论。