TL;DR: Aikido agora oferece suporte a Docker Hardened Images. Uma varredura que costumava retornar centenas de CVEs se resume ao punhado que realmente se aplica, porque as atestações VEX do Docker filtram tudo o que foi verificado como não explorável. Configuração adicional zero.
A segurança de contêineres tem um problema de ruído
Você varre uma imagem de contêiner e recebe uma lista de 50, 100, às vezes centenas de CVEs. Você abre alguns. Alguns parecem assustadores. A maioria é irrelevante. Alguns já foram corrigidos pelo mantenedor da imagem. Outros existem em partes da imagem que nunca podem ser realmente alcançadas em seu ambiente. Mas sua ferramenta não sabe de nada disso. Ela apenas sinaliza tudo e passa o problema para você.
Então você passa a tarde fazendo triagem em vez de entregar. Você tenta descobrir quais alertas realmente importam. Você fecha aqueles que parecem de baixo risco. Você adia aqueles com os quais lidará "mais tarde". E então, na próxima semana, a mesma coisa acontece novamente.
Este não é um problema de segurança. É um problema de sinal-ruído. E é uma das principais razões pelas quais os desenvolvedores param de confiar totalmente em suas ferramentas de segurança. Quando tudo é sinalizado, nada parece urgente. Esse é um lugar perigoso para se estar.
O que são Docker Hardened Images
Docker Hardened Images são construídas para um propósito específico, muitas vezes sem distribuição, e vêm apenas com o software que a carga de trabalho precisa. A superfície de ataque é menor por construção e os patches chegam mais rápido do que no upstream em muitos casos. Elas também vêm com algo que a maioria das imagens base não possui: atestações VEX.
VEX significa Vulnerability Exploitability eXchange. É uma forma padronizada para os mantenedores de imagens comunicarem quais CVEs não são realmente exploráveis em uma imagem específica e por quê. Talvez o componente vulnerável não esteja presente nesta build. Talvez o caminho do código que o tornaria perigoso não exista neste contexto. A Docker realiza a análise e publica o resultado para cada imagem hardened que eles mantêm.
Eles escaneiam a imagem, encontram a CVE em um pacote e a sinalizam, independentemente. Então você adota uma imagem mais segura, executa sua primeira varredura e seu feed fica vermelho. Mais alertas do que antes. Parece que você piorou as coisas, embora o exato oposto seja verdade.
Como a Aikido lida com isso
Quando a Aikido detecta uma Docker Hardened Image em seu registro, ela puxa o SBOM assinado publicado com a imagem para obter uma visão precisa do que realmente está nela, e então faz referência cruzada com as atestações VEX da Docker para entender o que é realmente explorável. Qualquer vulnerabilidade que a Docker tenha marcado como corrigida, não afetada ou que não exija triagem é suprimida antes de chegar ao seu feed.
.png)
As vulnerabilidades suprimidas não desaparecem. Elas aparecem na sua aba Ignored para que você sempre tenha uma visão completa do que foi encontrado e do que foi filtrado.

Clique em qualquer uma delas e a Aikido mostrará o raciocínio completo e a própria verificação da Docker, ali mesmo na aba.
%20(1).png)
.png)
Para equipes de segurança e conformidade, isso significa que você tem uma razão documentada e verificável quando um auditor pergunta por que uma CVE não está sendo tratada.
Configuração zero. Sério.
Não há nada extra para configurar. Conecte seu registro Docker Hub, escaneie uma imagem hardened, e a Aikido cuida do resto automaticamente em segundo plano. Se você já está conectado ao Docker Hub na Aikido, já está funcionando para você.
Se você ainda não se conectou, leva cerca de dois minutos. Vá para Configurações > Containers, clique em Conectar Registro, selecione Docker Hub, insira seu namespace e um token de acesso somente leitura. É isso. A Aikido descobre seus repositórios e qualquer Docker Hardened Image que você esteja executando recebe o tratamento VEX completo automaticamente em cada varredura.
Segurança que funciona para desenvolvedores
A fadiga de alertas é real. Quando sua ferramenta de segurança dá alarmes falsos em cada varredura, você para de ouvir. E quando você para de ouvir, problemas reais passam despercebidos.
Conecte seu registro Docker Hub e veja como seu feed se parece quando ele mostra apenas o que realmente importa.
Comece com Docker Hardened Images aqui → https://integrations.aikido.dev/integrations/docker-hub
Junte-se a nós ao vivo em 25 de junho para ver a integração Aikido x Docker em ação.

