Всем привет!



Простая и крайне понятная утилита, которая анализирует Dockerfile на соответствия требованиям ИБ.



В текущей редакции реализованы проверки:

🍭 Missing content trust

🍭 Missing USER sentence in dockerfile

🍭 Possible text plain password in dockerfile

🍭 Recursive copy found

🍭 Use of COPY instead of ADD

🍭 Use image tag instead of SHA256 hash

🍭 Generic credential // AWS Manager ID // AWS MWS key // EC Private Key // Google API key // Slack Webhook



Автор взял за основу материалы Snyk, добавил немного от GitLeaks и подготовил набор regex, которые используются для анализа. Вариант, быть может, и простой, но имеет место быть (особенно, когда под рукой нет ничего другого).