이미지 세부 보기

이미지 세부 보기 (Image details view)

이미지 세부 보기는 Docker Scout 분석의 세부 내역을 보여 줘요. Docker Scout Dashboard, Docker Desktop의 Images 보기, Docker Hub의 이미지 태그 페이지에서 이미지 보기에 접근할 수 있어요. 이미지 세부 정보는 이미지 계층(베이스 이미지), 이미지 레이어, 패키지, 취약점의 세부 내역을 보여 줘요.

Docker Desktop은 먼저 이미지를 로컬에서 분석해 SBOM(소프트웨어 자재 명세서)을 생성해요. Docker Desktop, Docker Hub, Docker Scout Dashboard와 CLI는 모두 이 SBOM의 패키지 URL(PURL) 링크를 사용해 Docker Scout의 권고 데이터베이스에서 일치하는 CVE(Common Vulnerabilities and Exposures)를 조회해요.

이미지 계층 (Image hierarchy)

검사하는 이미지에는 Image hierarchy 아래에 하나 이상의 베이스 이미지가 있을 수 있어요. 이는 이미지 작성자가 이미지를 빌드할 때 다른 이미지를 시작점으로 사용했다는 뜻이에요. 흔히 이 베이스 이미지는 Debian, Ubuntu, Alpine 같은 운영 체제 이미지이거나 PHP, Python, Java 같은 프로그래밍 언어 이미지예요.

체인의 각 이미지를 선택하면 각 베이스 이미지에서 어떤 레이어가 비롯되는지 볼 수 있어요. ALL 행을 선택하면 모든 레이어와 베이스 이미지를 선택해요.

베이스 이미지 중 하나 이상에 사용 가능한 업데이트가 있을 수 있는데, 여기에는 이미지에서 취약점을 제거하는 갱신된 보안 패치가 포함될 수 있어요. 사용 가능한 업데이트가 있는 베이스 이미지는 Image hierarchy 오른쪽에 표시돼요.

레이어 (Layers)

Docker 이미지는 레이어로 구성돼요. 이미지 레이어는 위에서 아래로 나열되는데, 가장 오래된 레이어가 위, 가장 최근 레이어가 아래예요. 종종 목록 위쪽의 레이어는 베이스 이미지에서 비롯되고 아래쪽 레이어는 이미지 작성자가 Dockerfile의 명령으로 추가해요. Image hierarchy 아래에서 베이스 이미지를 선택하면 그 베이스 이미지에서 비롯된 레이어가 강조 표시돼요.

개별 또는 여러 레이어를 선택하면 오른쪽의 패키지와 취약점이 필터링되어 선택한 레이어가 추가한 것을 보여 줘요.

취약점 (Vulnerabilities)

Vulnerabilities 탭은 이미지에서 감지된 취약점과 악용 목록을 표시해요. 목록은 패키지별로 그룹화되고 심각도 순으로 정렬돼요.

목록 항목을 펼치면 수정 가능 여부를 포함해 취약점·악용에 대한 추가 정보를 찾을 수 있어요.

시정 권장사항 (Remediation recommendations)

Docker Desktop이나 Docker Hub에서 이미지를 검사할 때 Docker Scout는 해당 이미지의 보안을 개선하기 위한 권장사항을 제공할 수 있어요.

Docker Desktop에서의 권장사항

Docker Desktop에서 이미지의 보안 권장사항을 보려면:

  1. Docker Desktop의 Images 보기로 이동하세요.
  2. 권장사항을 보려는 이미지 태그를 선택하세요.
  3. 위쪽 근처에서 Recommended fixes 드롭다운 버튼을 선택하세요.

드롭다운 메뉴는 현재 이미지에 대한 권장사항을 볼지, 아니면 이미지를 빌드하는 데 사용된 베이스 이미지에 대한 권장사항을 볼지 선택하게 해 줘요.

보고 있는 이미지에 연결된 베이스 이미지가 없으면 드롭다운 메뉴는 현재 이미지 권장사항을 보는 옵션만 표시해요.

Docker Hub에서의 권장사항

Docker Hub에서 이미지의 보안 권장사항을 보려면:

  1. Docker Scout 이미지 분석을 활성화한 이미지의 저장소 페이지로 이동하세요.

  2. Tags 탭을 여세요.

  3. 권장사항을 보려는 태그를 선택하세요.

  4. View recommended base image fixes(권장 베이스 이미지 수정 보기) 버튼을 선택하세요.

    더 나은 베이스 이미지를 사용해 이미지의 보안을 개선하는 방법에 대한 권장사항을 주는 창이 열려요. 자세한 내용은 Recommendations for base image(베이스 이미지에 대한 권장사항)를 참고하세요.

현재 이미지에 대한 권장사항 (Recommendations for current image)

현재 이미지 권장사항 보기는 사용 중인 이미지 버전이 오래됐는지 판단하는 데 도움을 줘요. 사용 중인 태그가 오래된 다이제스트를 참조하면, 이 보기는 최신 버전을 pull해 태그를 갱신하라는 권장사항을 보여 줘요.

업데이트된 버전을 얻으려면 Pull new image 버튼을 선택하세요. 최신 버전을 pull한 후 이전 버전을 제거하려면 체크박스를 선택하세요.

베이스 이미지에 대한 권장사항 (Recommendations for base image)

베이스 이미지 권장사항 보기에는 다른 유형의 권장사항 사이를 전환하는 두 개의 탭이 있어요.

  • Refresh base image(베이스 이미지 갱신)
  • Change base image(베이스 이미지 변경)

이 베이스 이미지 권장사항은 검사 중인 이미지의 작성자일 때만 실행 가능해요. 이미지의 베이스 이미지를 변경하려면 Dockerfile을 갱신하고 이미지를 다시 빌드해야 하기 때문이에요.

Refresh base image (베이스 이미지 갱신)

이 탭은 선택한 베이스 이미지 태그가 최신 사용 가능 버전인지, 아니면 오래됐는지 보여 줘요.

현재 이미지를 빌드하는 데 사용된 베이스 이미지 태그가 최신이 아니면 두 버전 사이의 차이(delta)가 이 창에 표시돼요. 차이 정보는 다음을 포함해요.

  • 권장(최신) 버전의 태그 이름과 별칭
  • 현재 베이스 이미지 버전의 연령
  • 최신 사용 가능 버전의 연령
  • 각 버전에 영향을 주는 CVE 수

창 하단에는 최신 버전으로 이미지를 다시 빌드하기 위해 실행할 수 있는 명령 스니펫도 받아요.

Change base image (베이스 이미지 변경)

이 탭은 사용할 수 있는 다른 대체 태그를 보여 주고, 각 태그 버전의 장점과 단점을 개략적으로 설명해요. 베이스 이미지를 선택하면 그 태그에 대한 권장 옵션이 표시돼요.

예를 들어 검사하는 이미지가 오래된 debian 버전을 베이스 이미지로 사용하고 있다면, 사용할 더 새롭고 더 안전한 debian 버전에 대한 권장사항을 보여 줘요. 선택할 수 있는 대안을 하나 이상 제공하면 옵션들이 서로 어떻게 비교되는지 직접 보고 어떤 것을 쓸지 결정할 수 있어요.

태그 권장사항을 선택하면 권장사항의 추가 세부 정보를 볼 수 있어요. 태그의 장점과 잠재적 단점, 권장되는 이유, 이 버전을 사용하도록 Dockerfile을 갱신하는 방법을 보여 줘요.