这个项目能做什么

Docker Bench for Security 是一个 shell 脚本,基于 CIS Docker Benchmark v1.6.0,自动对 Docker 主机和容器执行数十项安全检查。它旨在帮助 Docker 社区轻松地针对这一广泛认可的安全基准进行环境自我评估。 该工具可以直接在基础主机上运行,或通过 Docker 容器运行。直接运行时,需要 Docker 1.13.0 或更高版本。容器化版本需要广泛的权限(主机网络、PID、用户命名空间和审计控制能力),并挂载关键主机目录以执行检查。 主要功能包括: - 自动化检查,涵盖主机配置、守护进程配置、容器镜像、运行时等 - 选项可运行特定检查(`-c`)、排除检查(`-e`)、按容器/镜像模式过滤(`-i`、`-x`)以及限制输出(`-n`) - JSON 和纯文本日志输出 - 彩色终端输出(可使用 `-b` 禁用) - 每个失败检查的修复措施(可使用 `-p` 禁用) 检查项按系统命名(例如,`check_2_2` 用于日志级别,`check_4_5` 用于内容信任),社区贡献的检查项以 `check_c_` 为前缀。该脚本支持运行单个检查或检查组,以及排除特定检查。 请注意,官方 Docker 镜像已过时,因此建议从源代码手动构建。该工具用于安全评估,使用时需理解底层 Docker 和系统配置。