Docker Scout 릴리스 노트

Docker Scout 릴리스 노트

이 페이지는 Docker Scout 릴리스의 새 기능, 개선 사항, 알려진 이슈, 버그 수정에 대한 정보를 담아요. 이 릴리스 노트는 Dashboard를 포함한 Docker Scout 플랫폼을 다뤄요. CLI 릴리스 노트는 Docker Scout CLI 릴리스 노트를 참고하세요.

2026년 2분기 (Q2 2026)

2026-09-01

다음 Docker Scout 기능이 은퇴됐어요.

  • 알림 (Notifications): 새로 공개된 CVE에 대한 제품 내 및 이메일 알림. docker scout cvesdocker scout policy를 CI 파이프라인에 통합해 푸시 알림 없이 취약점·정책 결과를 표면화하세요.
  • 네이티브 Amazon ECR 통합: ECR은 지속적 폴링을 위한 docker scout watch나 CI 파이프라인에 Scout를 통합하는 방식으로 여전히 지원돼요.
  • 네이티브 Azure Container Registry 통합: ACR은 ECR과 같은 옵션으로 여전히 지원돼요.
  • Dashboard의 Policies 페이지: docker scout policy 명령이 정책 평가를 위한 더 많은 옵션으로 이를 대체해요. 로컬, CI, 사용자 지정 Rego 정책, 또는 OCI 번들로 평가를 실행할 수 있어요. 정책 평가하기 참고.
  • SonarQube 통합.

2026-07-30

다음 Docker Scout 기능이 은퇴됐어요.

  • Slack 통합: docker scout cvesdocker scout policy를 CI 파이프라인에 통합해 푸시 알림 없이 취약점·정책 결과를 표면화하세요.

2026-07-01

다음 Docker Scout 기능이 은퇴됐어요.

  • 건강 점수와 Scout Everywhere: Docker Hub와 Docker Desktop은 더 이상 건강 점수나 상시 켜진 Scout 경험을 표시하지 않아요. 빠른 취약점·정책 요약에는 docker scout quickview를 사용하세요. 이는 docker scout policy, docker scout quickview, docker scout compare가 로컬로 보고하는 건강 점수와는 무관해요. 건강 점수 참고.
  • Sysdig 통합: Sysdig 런타임 환경 통합이 제거됐어요.
  • GitHub 소스 코드 관리 통합: 베이스 이미지 갱신은 GitHub Dependabot으로 마이그레이션하고, 이미지-소스 연결은 --provenance=mode=max로 빌드하세요.

다음은 2026년 7월 30일에 은퇴될 예정이며 폐기됨:

  • Slack 통합: Slack 채널로 취약점·정책 준수 알림.

다음은 2026년 9월 1일에 은퇴될 예정이며 폐기됨:

  • 알림: 새로 공개된 CVE에 대한 제품 내 및 이메일 알림.
  • Amazon ECR 통합: ECR 레지스트리로 push된 이미지 자동 분석.
  • Azure Container Registry 통합: ACR 레지스트리로 push된 이미지 자동 분석.
  • Dashboard의 Policies 페이지: Docker Scout Dashboard에서 정책 준수 추적용 시각 인터페이스 제공.
  • SonarQube 통합.

2024년 4분기 (Q4 2024)

2024년 4분기에 릴리스된 새 기능과 개선 사항.

2024-10-09

정책 평가(Policy Evaluation)가 Early Access에서 General Availability로 승격됐어요.

Docker Scout Dashboard UI 변경:

  • Docker Scout Dashboard에서 정책 카드를 선택하면 이제 정책 결과 페이지 대신 정책 세부 페이지가 열려요.
  • 정책 결과 페이지와 정책 세부 사이드 패널이 이제 읽기 전용이에요. 정책 작업(편집, 비활성화, 삭제)은 이제 정책 세부 페이지에서 접근할 수 있어요.

2024년 3분기 (Q3 2024)

2024년 3분기에 릴리스된 새 기능과 개선 사항.

2024-09-30

이 릴리스에서 사용자 지정 정책의 작동 방식을 변경했어요. 이전에는 사용자 지정 정책을 기본 제공 정책을 복사해 만들었어요. 이제는 템플릿 역할을 하는 policy type에서 기본 정책을 편집하거나 정책을 사용자 지정할 수 있어요. Docker Scout의 기본 정책도 이 유형들을 기반으로 구현돼요.

자세한 내용은 정책 유형을 참고하세요.

2024-09-09

이 릴리스는 Docker Scout에서 건강 점수(health score)가 계산되는 방식을 변경해요. 건강 점수 계산은 이제 조직에 대해 구성한 선택적·사용자 지정 정책을 고려해요.

즉 기본 정책 중 하나를 활성화·비활성화·사용자 지정했다면 Docker Scout는 조직 이미지의 건강 점수를 계산할 때 이제 그 정책들을 고려해요.

조직에 아직 Docker Scout를 활성화하지 않았다면 건강 점수 계산은 기본 제공 정책에 기반해요.

2024-08-13

이 릴리스는 Docker Scout 건강 점수 평가에 사용되는 정책 구성과 일치하도록 기본 제공 정책을 변경해요.

기본 제공 기본 정책은 이제 다음과 같아요.

  • 고위험 취약점 없음 (No high-profile vulnerabilities)
  • 수정 가능한 critical/high 취약점 없음 (No fixable critical or high vulnerabilities)
  • 승인된 베이스 이미지 (Approved Base Images)
  • 기본 비-루트 사용자 (Default non-root user)
  • 공급망 인증 (Supply chain attestations)
  • 최신 베이스 이미지 (Up-to-Date Base Images)
  • AGPL v3 라이선스 없음 (No AGPL v3 licenses)

이 정책들의 구성은 이제 건강 점수 계산에 사용되는 구성과 동일해요. 이전에는 기본 제공 정책이 건강 점수 정책과 다른 구성을 가졌어요.

2024년 2분기 (Q2 2024)

2024년 2분기에 릴리스된 새 기능과 개선 사항.

2024-06-27

이 릴리스는 Docker Scout Dashboard에서 예외(Exceptions) 에 대한 초기 지원을 도입해요. 예외는 VEX 문서를 사용해 이미지에서 발견된 취약점(오탐)을 억제하게 해 줘요. VEX 문서를 인증으로 이미지에 첨부하거나 이미지 파일시스템에 임베드하면 Docker Scout가 자동으로 감지해 VEX 문을 이미지 분석 결과에 통합해요.

Exceptions 페이지는 조직의 이미지에 영향을 주는 모든 예외를 나열해요. Docker Scout Dashboard의 이미지 보기로 가서 주어진 이미지에 적용되는 모든 예외를 볼 수도 있어요.

자세한 내용은 취약점 예외 관리하기를 참고하세요.

2024-05-06

Prometheus로 Docker Scout에서 데이터를 스크래핑해 Grafana로 자체 취약점·정책 대시보드를 만들 수 있는 새 HTTP 엔드포인트. 자세한 내용은 Docker Scout 지표 내보내기를 참고하세요.

2024년 1분기 (Q1 2024)

2024년 1분기에 릴리스된 새 기능과 개선 사항.

2024-03-29

고위험 취약점 없음 정책이 이제 xz 백도어 취약점 CVE-2024-3094를 보고해요. Docker 조직에서 백도어가 있는 버전의 xz/liblzma를 포함한 이미지는 고위험 취약점 없음 정책에 대해 비준수예요.

2024-03-20

수정 가능한 critical/high 취약점 없음 정책이 이제 수정 가능한 취약점만(Fixable vulnerabilities only) 구성 옵션을 지원해요. 이를 통해 수정 버전이 있는 취약점만 플래그할지 여부를 결정할 수 있어요.

2024-03-14

모든 critical 취약점 정책이 제거됐어요. 수정 가능한 critical/high 취약점 없음 정책이 유사한 기능을 제공하며, 향후 더 광범위한 사용자 지정을 허용하도록 갱신될 것이므로 제거된 모든 critical 취약점 정책이 중복되게 돼요.

2024-01-26

Azure Container Registry 통합이 Early Access에서 General Availability로 승격됐어요.

자세한 내용과 설정 지침은 Azure Container Registry 통합 문서를 참고하세요.

2024-01-23

승인된 베이스 이미지(Approved Base Images) 정책으로 빌드에서 허용하는 베이스 이미지를 제한할 수 있어요. 패턴으로 허용된 베이스 이미지를 정의해요. 이미지 참조가 지정된 패턴과 일치하지 않는 베이스 이미지는 정책이 실패하게 해요.

2024-01-12

기본 비-루트 사용자(Default non-root user) 정책이 기본적으로 전체 시스템 관리 권한을 가진 root 슈퍼유저로 실행될 이미지를 플래그해요. 이미지에 비-루트 기본 사용자를 지정하면 런타임 보안을 강화하는 데 도움이 돼요.

2024-01-11

Docker Scout를 소스 코드 관리와 통합하는 새 GitHub 앱과, 정책 준수 개선을 돕는 시정(remediation) 기능의 Beta 출시.

시정(Remediation)은 정책 평가 결과에 기반해 준수를 개선하는 방법에 대한 맥락 있는 권장 조치를 제공하는 Docker Scout의 새 기능이에요.

GitHub 통합은 시정 기능을 강화해요. 통합이 활성화되면 Docker Scout는 분석 결과를 소스에 연결할 수 있어요. 이미지가 어떻게 빌드되는지에 대한 이 추가 컨텍스트는 더 좋고 더 정밀한 권장사항을 생성하는 데 사용돼요.

Docker Scout가 정책 준수 개선을 위해 제공할 수 있는 권장사항 유형에 대한 자세한 내용은 Dashboard 사용하기를 참고하세요.

소스 저장소에서 Docker Scout GitHub 앱을 승인하는 방법에 대한 자세한 내용은 Docker Scout를 GitHub와 통합하기를 참고하세요.

2023년 4분기 (Q4 2023)

2023년 4분기에 릴리스된 새 기능과 개선 사항.

2023-12-20

Azure Container Registry 통합이 Beta에서 Early Access로 승격됐어요.

자세한 내용과 설정 지침은 Azure Container Registry 통합 문서를 참고하세요.

2023-12-06

SonarQube 통합과 관련 정책. SonarQube는 코드 품질의 지속적 검사를 위한 오픈소스 플랫폼이에요. 이 통합은 SonarQube의 품질 게이트를 Docker Scout의 정책 평가로 추가하게 해 줘요. 통합을 활성화하고 이미지를 push하면 새 SonarQube quality gates passed 정책에 SonarQube 품질 게이트 조건이 표시돼요.

2023-12-01

Azure Container Registry (ACR) 통합의 Beta 릴리스로, Docker Scout가 ACR 저장소의 이미지를 자동으로 pull하고 분석하게 해 줘요.

통합과 시작 방법에 대해 더 알아보려면 Azure Container Registry 통합 문서를 참고하세요.

2023-11-21

구성 가능한 정책(configurable policies) 기능으로 기본 제공 정책을 선호에 맞게 조정하거나, 요구사항과 안 맞으면 완전히 비활성화할 수 있어요. 조직에 맞게 정책을 조정하는 몇 가지 예시는 다음과 같아요.

  • 취약점 관련 정책이 사용하는 심각도 임계값 변경
  • "고위험 취약점" 목록 사용자 지정
  • "copyleft"로 플래그할 소프트웨어 라이선스 추가·제거

자세한 내용은 구성 가능한 정책을 참고하세요.

2023-11-10

이미지가 SBOM과 provenance 인증으로 빌드됐는지 추적하는 데 도움을 주는 새 공급망 인증(Supply chain attestations) 정책. 이미지에 인증을 추가하는 것은 공급망 관리(conduct)를 개선하는 좋은 첫 단계이며, 더 많은 것을 하기 위한 전제 조건인 경우가 많아요.

2023-11-01

고위험 취약점 없음(No high-profile vulnerabilities) 정책으로 아티팩트가 위험한 것으로 널리 인정된 취약점의 큐레이트된 목록에서 자유롭도록 보장해요.

2023-10-04

이것은 Docker Scout의 GA(General Availability) 릴리스를 표시해요.

이 릴리스에 포함된 새 기능은 다음과 같아요.

정책 평가

정책 평가(Policy Evaluation)는 소프트웨어 무결성을 보장하고 아티팩트가 시간에 따라 어떻게 되는지 추적하는 데 도움을 주는 초기 액세스 기능이에요. 이 릴리스는 모든 조직에 기본으로 활성화된 4개의 기본 제공 정책과 함께 제공돼요.

  • 베이스 이미지가 최신이 아님 (Base images not up-to-date) 은 베이스 이미지가 오래되어 갱신이 필요할지 평가해요. 최신 베이스 이미지는 환경이 안정적이고 안전하도록 보장하는 데 도움을 줘요.
  • 수정이 있는 critical·high 취약점 (Critical and high vulnerabilities with fixes) 은 이미지에 critical 또는 high 심각도 취약점이 있고, 업그레이드할 수 있는 수정 버전이 있는지 보고해요.
  • 모든 critical 취약점 (All critical vulnerabilities) 은 이미지에서 발견된 critical 심각도 취약점을 모두 찾아내요.
  • AGPLv3, GPLv3 라이선스 패키지 (Packages with AGPLv3, GPLv3 license) 는 이미지에서 사용된 원치 않는 copyleft 라이선스를 잡아내는 데 도움을 줘요.

Docker Scout Dashboard와 docker scout policy CLI 명령으로 이미지의 정책 상태를 보고 평가할 수 있어요. 자세한 내용은 정책 평가 문서를 참고하세요.

Amazon ECR 통합

새 Amazon Elastic Container Registry(ECR) 통합은 ECR 저장소에 호스팅된 이미지에 대한 이미지 분석을 활성화해요.

계정에 필요한 AWS 리소스를 부트스트랩하는 사전 구성된 CloudFormation 스택 템플릿으로 통합을 설정해요. Docker Scout는 레지스트리에 push하는 이미지를 자동으로 분석하며, 이미지 내용의 메타데이터만 저장하고 컨테이너 이미지 자체는 저장하지 않아요.

통합은 추가 저장소 추가, 특정 저장소에 Docker Scout 활성화, 필요 시 통합 제거를 위한 간단한 프로세스를 제공해요. 자세한 내용은 Amazon ECR 통합 문서를 참고하세요.

Sysdig 통합

새 Sysdig 통합은 Kubernetes 런타임 환경에 대한 실시간 보안 인사이트를 제공해요.

이 통합을 활성화하면 프로덕션 워크로드를 실행하는 데 사용되는 이미지의 위험을 해결하고 우선순위를 정하는 데 도움을 줘요. 또한 VEX 문서를 사용해 메모리에 로드되지 않는 프로그램의 취약점을 자동으로 제외해 모니터링 노이즈를 줄이는 데 도움을 줘요.

자세한 내용은 Scout 플랫폼 릴리스 노트를 참고하세요.

JFrog Artifactory 통합

새 JFrog Artifactory 통합은 Artifactory 레지스트리에서 자동 이미지 분석을 활성화해요.

통합은 새 이미지를 폴링하고, 분석을 수행하며, 결과를 Docker Scout에 업로드하는 Docker Scout Artifactory 에이전트를 배포하는 것을 포함하는데, 이 모든 과정에서 이미지 데이터의 무결성을 유지해요.

알려진 제한 사항 (Known limitations)

  • 이미지 분석은 Linux 이미지에서만 동작해요.
  • Docker Scout는 압축 크기가 12GB보다 큰 이미지를 처리할 수 없어요.
  • 이미지 SBOM 생성(이미지 분석의 일부)은 4분의 타임아웃 제한이 있어요.