大数跨境
0
0

清源(CleanSource) SCA推出容器镜像扫描功能

清源(CleanSource) SCA推出容器镜像扫描功能 安势信息
2022-07-08
2
导读:安势信息将持续发力容器安全方向,为用户的容器安全保驾护航。


云原生时代,随着Docker、Kubernetes技术的成熟,容器化成为了时下最火的开发理念。

清源(CleanSource) SCA,在提供完整的SBOM输出、准确的安全漏洞扫描和许可证分析的基础上,新增容器镜像安全扫描功能,以保障用户的容器镜像安全。 

清源(CleanSource) SCA,是安势信息研发的一款拥有完全自主知识产权的软件成分分析工具,能够帮助企业降低和管理其应用或容器中因使用开源软件和其他第三方代码(软件)引入的安全、质量与许可证合规性风险。

开源管理包括持续监控影响现有应用程序和容器中新的安全漏洞,清源(CleanSource) SCA 可以帮助使用Docker(或其他容器)打包与交付部署的团队,确认并验证其容器中使用的开源软件符合企业的安全与合规策略。

在此次发布的新版本中,清源(CleanSource) SCA支持以下功能:

扫描对象
支持Docker镜像仓库,如DockerHub、Artifactory、Nexus 等
● 本地 *.tar包
● 支持的包管理器数据库格式:apk、dpkg、rpm
扫描结果
● 提供准确全面的SBOM(软件物料清单),识别Docker镜像中开源软件的成分及其风险
扫描方式
● 上传使用docker save -o保存的本地tar包
● 指定镜像的 repository 和 tag,工具自动从docker仓库中拉取镜像进行扫描
集成能力
● 支持CI(如Jenkins)集成
部署方式
● 本地部署 
● SaaS
   

借助清源(CleanSource) SCA,用户可以在任务创建页面触发扫描,快速、准确地获取容器镜像的组件、许可证、漏洞等详细信息,并对镜像进行检测与管理,从而保障您的容器镜像安全。 

容器化技术允许将应用程序以容器的形式交付、部署并对外提供服务,在为软件开发人员和开发团队带来卓越的敏捷性、可迁移性以及成本优化等众多优势的同时,相比于传统的VM(Virtual Machine, 虚拟机),容器潜在的安全风险会更高。

2020年国外某公司披露,在对Docker Hub中的400万个容器镜像分析后,发现其中超过一半的容器镜像存在一个或多个高危漏洞。即使在Docker Hub下载的官方镜像中也常常包含了大量的漏洞,而开发人员在使用大量开源框架时更会加剧镜像漏洞的问题。而现有的安全人员对于DevOps流程中的镜像完全丧失管理能力,并且也无法像传统的虚拟机扫描去对生产的容器做一定的安全评估。可以说保证容器镜像安全刻不容缓。

作为中国市场领先的软件供应链安全治理工具提供商,安势信息密切关注中国开源软件供应链的安全,高度重视技术创新,致力于保护用户代码的安全与合规。

安势信息将在后续的产品迭代更新中持续发力容器安全方向,为用户的容器安全保驾护航。  


往期推荐:
SLSA: 成功SBOM的促进剂
「势说新语」SBOM在企业软件供应链管理中的重要性—安全漏洞篇


文章不错,点个在看吧!

【声明】内容源于网络
0
0
安势信息
安势信息是国内先进的软件供应链安全治理解决方案提供商,提供包括清源SCA(软件成分分析)、清本SAST(静态代码扫描)、清正CleanBinary (二进制代码扫描)、安全服务等解决方案,提供各行业的软件供应链安全治理最佳实践。
内容 170
粉丝 0
安势信息 安势信息是国内先进的软件供应链安全治理解决方案提供商,提供包括清源SCA(软件成分分析)、清本SAST(静态代码扫描)、清正CleanBinary (二进制代码扫描)、安全服务等解决方案,提供各行业的软件供应链安全治理最佳实践。
总阅读331
粉丝0
内容170