OWASP/DockSec

AI-powered Docker security scanner that explains vulnerabilities in plain English. An OWASP Lab Project.

解決する課題

DockSec は Docker 環境向けの AI ベースのセキュリティスキャナーであり、脆弱性の修正プロセスを簡素化します。複雑で大量のセキュリティスキャン結果(通常は数百もの CVE を含む)と、開発者が実行可能な修正措置の間のギャップを埋め、文脈に応じた分析と平易な英語による説明を提供します。

動作方法

DockSec はコンテナを保護するための4段階パイプラインを使用します:

  1. スキャン:Trivy、Hadolint、Docker Scout などの業界標準のローカルスキャナーをオーケストレーションします。
  2. 分析:AI がこれらのスキャナーの結果を照合し、ノイズを除去し、特定のコンテナ設定に対する実際のリアルワールド影響を評価します。
  3. 推奨:AI が人間が読める説明と、Dockerfile に対する具体的な修復手順を生成します。
  4. レポート:結果は HTML、PDF、JSON、CSV、SARIF、CycloneDX SBOM など、さまざまな形式でエクスポートされます。

対象ユーザー

セキュリティ用語や膨大な脆弱性リストに圧倒されず、Docker イメージや Compose ファイルを安全に保ちたい開発者およびセキュリティチーム。

主な特徴

  • マルチLLM対応:OpenAI、Anthropic Claude、Google Gemini、および Ollama を通じたローカルモデルと互換性があります。
  • プライバシー重視:スキャンはローカルで実行されます。AIプロバイダーに送信されるのは赤色化されたファイルコンテンツのみで、完全オフラインモードも利用可能です。
  • CI/CD統合:ビルドゲート用の終了コード、GitHub Code Scanning 用の SARIF 出力、および新しい脆弱性の導入を防ぐためのベースライン/ラチェットモードを備えています。
  • AIアシスタント統合install-skill コマンドにより、Claude Code、Cursor、GitHub Copilot などの AI コーディングアシスタントの使い方の説明が提供されます。
  • 詳細なレポート:インタラクティブな HTML レポートと仕様準拠の CycloneDX SBOM を生成します。

関連

  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト