CoreOS发布开源容器漏洞分析工具Clair

今天我们开源了一个新的项目,Clair,这是一个用来对容器安全进行监控的工具。Clair是个API驱动(API-Driven)的分析引擎,能逐层逐层地对已知的安全漏洞进行审查。你能轻松使用Clair构建出针对容器安全漏洞的持续监控服务。CoreOS深信,那些能改善世界基础设施的安全工具,值得所有的用户和公司都拥有,所以我们将其开源。为了同样的目标,我们期待大家对Clair项目的反馈和贡献。

Quay的Security Scanning(安全扫描)功能beta版本的就是基于Clair做的。这个新功能目前运行在Quay上,可以对Quay平台上存储的数百万计的容器的进行安全漏洞检查。现在,Quay用可以登录后台,在控制面板看到有关于Secure Scanning的信息,信息包含仓库中可能有漏洞威胁的容器列表。Quay Security Scanning的beta发布公告里面有对于Quay用户更详细的信息。

Clair为何而生:提升安全

软件世界里,安全漏洞会一直存在。好的安全实践意味着要对可能出现的事故未雨绸缪 - 即尽早发现不安全的软件包,并准备好快速进行升级。而Clair就是设计来帮助你找出容器中可能存在的不安全软件包。

要理解系统会受到哪些威胁威胁是一个劳力伤神的事情,尤其当你应对的环境是异构或者动态的的时候。Clair的目标是让任何开发者都能增强对容器基础设施的洞见的能力。甚至于,让团队能在漏洞出现时,能够找到方案并且修复漏洞。

Clair工作原理

Clair对每个容器layer进行扫描,并且对于那些可能成为威胁的漏洞发出预警。它的数据是基于Common Vulnerabilities and Exposures数据库(常见的漏洞和风险数据库,简称CVE),和Red Hat,Ubuntu和Debian的类似数据库。因为layer可以在很多的容器之间共享,审查至关重要,然后才能构建一个软件包的大仓库,并且与CVE数据库进行比对。

漏洞的自动检测能帮助提升对漏洞的认知,在开发及运维团队里实施最佳安全实践,和促使漏洞的修复并解决。当新的漏洞公布出来,所有已有的layer都会被重新扫描,并且发出相应的预警。

例如,CVE-2014-0160,又被称作Heartbleed(心脏出血),已经闻名18个月了,然而Quay的Scanning发现对于Quay平台上的近80%的用户Docker镜像它仍然其一个潜在的威胁。就如CoreOS 包含一个自动更新的工具,能在操作系统层修复Heartbleed一样,我们希望这个工具能在容器的层面上,提升安全性,并且帮助CoreOS成为运行容器的一个最安全的地方。

开始使用

你可以观看Joey Schorr和Quentin Machu关于Clar的分享视频 来了解更多内容。分享中的用到的幻灯片也能帮到到你。

这只是一个开始,我们希望对其更多更多的开发。我们一直欢迎社区的贡献和支持。你可以在Quay中试用Clair,或者在你自己的环境中启用它,欢迎你讲你的想法告诉我们。

Clair团队将会参加在11月16-17在巴塞罗那的欧洲DockerCon。欢迎光临Quay的展台了解更多的细节,或者观看Clair或者Quay Secure Scanning的演示demo。

本文作者:钟最龙

来源:51CTO

时间: 2024-10-23 23:44:07

CoreOS发布开源容器漏洞分析工具Clair的相关文章

介绍10个功能强大的开源Web流量分析工具

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;   最近在伦敦举行的世界旅游博览会上(World Travel Market),旅游行业的专家们齐聚一堂,对网站流量分析(Web analytics)和看似微不足道的网站观察和调整对业务产生的巨大影响进行了讨论. EXpedia商务发展部总监Cameron JonES,强调了网站的快速反应对业务的重要性:"在2006年,人们愿意花4秒钟等待网页打开.现在他

10 个强大的开源 Web 流量分析工具

Web 流量分析工具多不胜数,从 WebTrends 这样专业而昂贵的,到 Google Analytics 这样强大而免费的,从需要在服务器端单独部署的,到可以从前端集成的,不一而足.本文收集并介绍了10个功能强大的开源 Web 流量分析工具,因为是开源的,因此可以免费部署到你的网站. TraceWatch TraceWatch 是一个开源 Web 流量分析程序,支持实时分析,可以提供深度分析报告. SlimStat 基于 PHP-MySQL,同时,可以像 Google Analytics 那

10个强大开源Web流量分析工具

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 Web 流量分析工具多不胜数,从 WebTrends 这样专业而昂贵的,到 Google Analytics 这样强大而免费的,从需要在服务器端单独部署的,到可以从前端集成的,不一而足.本文收集并介绍了10个功能强大的开源 Web 流量分析工具,因为是开源的,因此可以免费部署到你的网站. TraceWatch TraceWatch 是一个开源

Infer —— Facebook 开源静态代码分析工具

Infer 是 Facebook 最新开源的静态程序分析工具,用于在发布移动应用之前对代码进行分析,找出潜在的问题.目前 Facebook 使用该工具来分析 Facebook 的 App,包括 Android .iOS.Facebook Messenger 和 Instagram 等等. 文章转载自 开源中国社区 [http://www.oschina.net]

PHP开源Apache日志分析工具收集与比较

我们知道已经有很多像Awtstat这样的使用perl.c或者c++开发的强大的日志分析工具,但是同样也有很多使用PHP开发并且开源的日志分析软件,今天我就收集了一些与大家分享. 1.LogAnalyzer LogAnalyzer是 Adiscon的监控软件产品线中的一部分.可以再Windows以及Unix环境下运行.LogAnalyzer本是是免费的,GPL许可的产品. LogAnalyzer的原名为phpLogCon,他在2010年的3月29日发布了3.0的稳定版,并且正式改名为LogAnal

Cacti 0.8.7h发布 网络流量监测分析工具

Cacti是一款基于完整前端的RRDTool的http://www.aliyun.com/zixun/aggregation/10374.html">网络流量监测图形分析工具.它能够存储所有必要的信息来创建图表,并用MySQL数据库中的数据填充它们.前端是完整的PHP驱动,能够用于维护图表,数据源和数据库循环档案,Cacti也能处理数据收集.它还能够通过SNMP服务来创建MRTG网络流量图形表. RRDtool定义 RRDtool是指Round Robin Database 工具(环状数据

Arg_parser 1.7发布 命令行参数分析工具

Arg_parser 是一个命令行参数分析工具,遵循POSIX和GNU标准.它提供了现有的C++++和Chttp://www.aliyun.com/zixun/aggregation/18713.html">语言版本的参数分析,C++版本可以作为一个C++类,能够解析配置文件的选项:同时C语言版本实现了一个单一的结构加上相关的功能.其特点是简单易用,比'getopt_long'更安全. Arg_parser 1.7该版本主要是一些轻微错误的修正.GNU编码标准已更改为引号字符.配置选项&q

VisIt 2.5.0发布 可视化和图形分析工具

VisIt 是一个用于查看科学数据的交互式并行可视化和图形分析工具.用户可以快速生成可视化数据,通过时间进行绘制,并保存为演示所产生的图像.它包含了丰富的可视化功能设置,使您可以有多种方式查看数据.它可用于二维和三维(2D和3D)结构化和非结构化网格定义的标量和向量场可视化.其目的是以交互方式处理TeraScale范围http://www.aliyun.com/zixun/aggregation/14294.html">的大数据集,以及降低数据集到较小的千字节范围内. VisIt 2.5.

VisIt 2.4.2发布 可视化和图形分析工具

VisIt是一个用于查看科学数据的交互式并行可视化和图形分析工具.用户可以快速生成可视化数据,通过时间进行绘制,并保存为演示所产生的图像.它包含了丰富的可视化功能设置,使您可以有多种方式查看数据.它可用于二维和三维(2D和3D)结构化和非结构化网格定义的标量和向量场可视化.其目的是以交互方式处理TeraScale范围http://www.aliyun.com/zixun/aggregation/14294.html">的大数据集,以及降低数据集到较小的千字节范围内. VisIt 2.4.2