Container
O scan de Container analisa uma imagem para identificar vulnerabilidades conhecidas em pacotes e componentes presentes nas camadas.
Preparação
- gere a imagem de forma reproduzível;
- remova segredos e credenciais do build;
- aplique uma tag inequívoca;
- exporte o artefato no formato aceito pelo fluxo da organização;
- confirme que o arquivo corresponde à imagem que será publicada.
O que revisar
- pacote e versão vulnerável;
- camada que introduziu o componente;
- imagem base;
- disponibilidade de atualização;
- exposição do serviço;
- necessidade de rebuild após a correção.
Correção
Atualize a imagem base ou o pacote, reconstrua a imagem e execute um novo scan. Marcar um achado como corrigido sem reconstrução e evidência pode criar uma falsa sensação de segurança.