Aikido

Aikido x Docker: menos ruído, mais sinal em seus contêineres

Escrito por
Trusha Sharma

TL;DR: Aikido agora oferece suporte a Docker Hardened Images. Uma varredura que costumava retornar centenas de CVEs se resume ao punhado que realmente se aplica, porque as atestações VEX do Docker filtram tudo o que foi verificado como não explorável. Configuração adicional zero.

A segurança de contêineres tem um problema de ruído

Você varre uma imagem de contêiner e recebe uma lista de 50, 100, às vezes centenas de CVEs. Você abre alguns. Alguns parecem assustadores. A maioria é irrelevante. Alguns já foram corrigidos pelo mantenedor da imagem. Outros existem em partes da imagem que nunca podem ser realmente alcançadas em seu ambiente. Mas sua ferramenta não sabe de nada disso. Ela apenas sinaliza tudo e passa o problema para você.

Então você passa a tarde fazendo triagem em vez de entregar. Você tenta descobrir quais alertas realmente importam. Você fecha aqueles que parecem de baixo risco. Você adia aqueles com os quais lidará "mais tarde". E então, na próxima semana, a mesma coisa acontece novamente.

Este não é um problema de segurança. É um problema de sinal-ruído. E é uma das principais razões pelas quais os desenvolvedores param de confiar totalmente em suas ferramentas de segurança. Quando tudo é sinalizado, nada parece urgente. Esse é um lugar perigoso para se estar.

O que são Docker Hardened Images

Docker Hardened Images são construídas para um propósito específico, muitas vezes sem distribuição, e vêm apenas com o software que a carga de trabalho precisa. A superfície de ataque é menor por construção e os patches chegam mais rápido do que no upstream em muitos casos. Elas também vêm com algo que a maioria das imagens base não possui: atestações VEX.

VEX significa Vulnerability Exploitability eXchange. É uma forma padronizada para os mantenedores de imagens comunicarem quais CVEs não são realmente exploráveis em uma imagem específica e por quê. Talvez o componente vulnerável não esteja presente nesta build. Talvez o caminho do código que o tornaria perigoso não exista neste contexto. A Docker realiza a análise e publica o resultado para cada imagem hardened que eles mantêm.

Eles escaneiam a imagem, encontram a CVE em um pacote e a sinalizam, independentemente. Então você adota uma imagem mais segura, executa sua primeira varredura e seu feed fica vermelho. Mais alertas do que antes. Parece que você piorou as coisas, embora o exato oposto seja verdade.

Como a Aikido lida com isso

Quando a Aikido detecta uma Docker Hardened Image em seu registro, ela puxa o SBOM assinado publicado com a imagem para obter uma visão precisa do que realmente está nela, e então faz referência cruzada com as atestações VEX da Docker para entender o que é realmente explorável. Qualquer vulnerabilidade que a Docker tenha marcado como corrigida, não afetada ou que não exija triagem é suprimida antes de chegar ao seu feed.

As vulnerabilidades suprimidas não desaparecem. Elas aparecem na sua aba Ignored para que você sempre tenha uma visão completa do que foi encontrado e do que foi filtrado.

CVEs suprimidas na aba Ignored.

Clique em qualquer uma delas e a Aikido mostrará o raciocínio completo e a própria verificação da Docker, ali mesmo na aba.

Dados VEX anexados a cada problema ignorado.
A Aikido rebaixou a severidade porque o VEX da Docker confirma que o recurso não está afetado.

Para equipes de segurança e conformidade, isso significa que você tem uma razão documentada e verificável quando um auditor pergunta por que uma CVE não está sendo tratada.

Configuração zero. Sério.

Não há nada extra para configurar. Conecte seu registro Docker Hub, escaneie uma imagem hardened, e a Aikido cuida do resto automaticamente em segundo plano. Se você já está conectado ao Docker Hub na Aikido, já está funcionando para você.

Se você ainda não se conectou, leva cerca de dois minutos. Vá para Configurações > Containers, clique em Conectar Registro, selecione Docker Hub, insira seu namespace e um token de acesso somente leitura. É isso. A Aikido descobre seus repositórios e qualquer Docker Hardened Image que você esteja executando recebe o tratamento VEX completo automaticamente em cada varredura.

Segurança que funciona para desenvolvedores

A fadiga de alertas é real. Quando sua ferramenta de segurança dá alarmes falsos em cada varredura, você para de ouvir. E quando você para de ouvir, problemas reais passam despercebidos.

Conecte seu registro Docker Hub e veja como seu feed se parece quando ele mostra apenas o que realmente importa.

Comece com Docker Hardened Images aqui → https://integrations.aikido.dev/integrations/docker-hub

Junte-se a nós ao vivo em 25 de junho para ver a integração Aikido x Docker em ação.

Compartilhar:

https://www.aikido.dev/blog/docker-hardened-images-vex

Assine para receber notícias

4.7/5
Cansado de falsos positivos?

Experimente Aikido como 100 mil outros.
Começar Agora
Obtenha um tour personalizado

Confiado por mais de 100 mil equipes

Agende Agora
Escaneie seu aplicativo em busca de IDORs e caminhos de ataque reais

Confiado por mais de 100 mil equipes

Iniciar Escaneamento
Veja como o pentest de IA testa seu aplicativo

Confiado por mais de 100 mil equipes

Iniciar Testes

Fique seguro agora

Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

Não é necessário cartão de crédito | Resultados da varredura em 32 segundos.