vault-radar scan docker-image 명령어

vault-radar scan docker-image 명령어

scan docker-image 명령어는 Docker 이미지를 스캔하는 데 사용해요. 아직 베타(beta) 단계 기능이므로 프로덕션 워크플로우에서는 사용을 권장하지 않아요.

출처: 문서

본문

베타 기능: 이 기능은 현재 베타 릴리스로 제공돼요. 베타 기능은 안정적이지만 불완전할 수 있고 변경될 수 있어요. 프로덕션 워크플로우에서 베타 기능을 사용하는 것은 강력히 권장하지 않아요. 기능이 매끄럽게 동작하지 않거나 예기치 않은 문제가 발생할 수 있거든요.

메모: Vault Radar CLI 버전 0.44.0 이상이 설치되어 있어야 해요. 현재 CLI의 버전은 version 명령어로 확인할 수 있어요.

scan docker-image 명령어는 Docker 이미지를 스캔하는 데 사용돼요.

인증(Authentication)

비공개 Docker 이미지를 스캔하려면 레지스트리에 인증하기 위해 다음 환경 변수를 지정해 주세요:

  • DOCKER_REGISTRY_USERNAME
  • DOCKER_REGISTRY_PASSWORD

사용법

Usage: vault-radar scan docker-image [options]

명령 옵션

  • --image, -i: 스캔할 Docker 이미지의 이미지 레퍼런스(태그 또는 다이제스트 포함). (필수)
  • --outfile, -o: 발견된 비밀 정보를 저장할 파일 지정.
  • --format, -f: 출력 형식 지정. CSV, JSON, SARIF를 지원해요. 기본값은 CSV예요.
  • --baseline, -b: 이전 스캔 결과가 있는 파일 지정. 새 비밀만 보고돼요.
  • --limit, -l: 보고할 최대 비밀 수 지정. 한도에 도달하면 스캔이 중지돼요.
  • --index-file: 어떤 위험이 Vaulted인지 판단하는 데 사용할 인덱스 파일 경로 지정.
  • --disable-ui: 스캔 요약이 stdout에 기록되지 않도록 지정.
  • --skip-activeness: 지정하면 활성(activeness) 검사를 건너뜀.

Docker 이미지 스캔

공개 Docker 이미지(또는 이미 로컬에 풀/다운로드된 비공개 이미지)를 스캔하고 결과를 기본 출력 형식인 CSV 파일로 작성해요.

이미지 레퍼런스에는 선택적으로 태그 또는 이미지 다이제스트가 포함될 수 있어요. 둘 다 지정하지 않으면 Vault Radar는 최신 태그를 스캔해요.

$ vault-radar scan docker-image -i <IMAGE REFERENCE> -o <PATH TO OUTPUT>.csv

비공개 Docker 이미지 스캔

비공개 Docker 이미지를 스캔하려면 인증(Authentication) 섹션에서 설명한 환경 변수를 설정한 다음 스캔을 실행해요.

$ vault-radar scan docker-image -i <IMAGE REFERENCE> -o <PATH TO OUTPUT>.csv

예시:

먼저 사용자 이름과 비밀번호를 환경 변수로 설정해요.

$ export DOCKER_REGISTRY_USERNAME=<ARTIFACTORY_USERNAME>
$ export DOCKER_REGISTRY_PASSWORD=<ARTIFACTORY_TOKEN>

XXX.artifactory.XXX/YYY-image 이미지를 스캔해요.

$ vault-radar scan docker-image -i XXX.artifactory.XXX/YYY-image \
    -o results-docker-image.csv

Docker 이미지를 스캔하고 JSON으로 출력

Docker 이미지를 스캔하고 결과를 JSON Lines 형식의 파일로 작성해요.

$ vault-radar scan docker-image -i <IMAGE REFERENCE> \
    -o <PATH TO OUTPUT>.jsonl \
    -f json

HCP 연결 시 스캔 동작

scan 명령어는 스캔 간 일관성을 유지하기 위해 클라우드의 공유 솔트로 해시를 생성하려면 HCP 클라우드 연결이 필요해요. 필요한 HCP 연결 정보를 채우려면 HCP 업로드 페이지를 참조해 주세요.

Vault 인덱스 파일 사용

생성된 vault 인덱스를 사용해 스캔을 수행하고 결과를 출력 파일로 작성해요. 이 모드에서는 위험이 이전에 Vault에서 발견된 적이 있다면 스캔 결과에 Vault 내 위치도 함께 보고돼요.

$ vault-radar scan docker-image -i <IMAGE REFERENCE> \
    -o <PATH TO OUTPUT>.csv \
    --index-file <PATH TO VAULT INDEX>.jsonl

Vault 인덱스 생성 방법은 Vault 인덱스 생성(Generate a vault index)을 참조해 주세요.

스캔 시 발견할 비밀 수 제한

Docker 이미지를 스캔해 결과를 출력 파일로 작성하고, 정의된 비밀 수에 도달하면 스캔을 중지해요.

$ vault-radar scan docker-image -i <IMAGE REFERENCE> \
    -o <PATH TO OUTPUT>.csv \
    -l <NUM OF SECRETS>

더 알아보기 (Learn more)