OWASP/DockSec
AI-powered Docker security scanner that explains vulnerabilities in plain English. An OWASP Lab Project.
解決する課題
DockSec は Docker 環境向けの AI ベースのセキュリティスキャナーであり、脆弱性の修正プロセスを簡素化します。複雑で大量のセキュリティスキャン結果(通常は数百もの CVE を含む)と、開発者が実行可能な修正措置の間のギャップを埋め、文脈に応じた分析と平易な英語による説明を提供します。
動作方法
DockSec はコンテナを保護するための4段階パイプラインを使用します:
- スキャン:Trivy、Hadolint、Docker Scout などの業界標準のローカルスキャナーをオーケストレーションします。
- 分析:AI がこれらのスキャナーの結果を照合し、ノイズを除去し、特定のコンテナ設定に対する実際のリアルワールド影響を評価します。
- 推奨:AI が人間が読める説明と、Dockerfile に対する具体的な修復手順を生成します。
- レポート:結果は HTML、PDF、JSON、CSV、SARIF、CycloneDX SBOM など、さまざまな形式でエクスポートされます。
対象ユーザー
セキュリティ用語や膨大な脆弱性リストに圧倒されず、Docker イメージや Compose ファイルを安全に保ちたい開発者およびセキュリティチーム。
主な特徴
- マルチLLM対応:OpenAI、Anthropic Claude、Google Gemini、および Ollama を通じたローカルモデルと互換性があります。
- プライバシー重視:スキャンはローカルで実行されます。AIプロバイダーに送信されるのは赤色化されたファイルコンテンツのみで、完全オフラインモードも利用可能です。
- CI/CD統合:ビルドゲート用の終了コード、GitHub Code Scanning 用の SARIF 出力、および新しい脆弱性の導入を防ぐためのベースライン/ラチェットモードを備えています。
- AIアシスタント統合:
install-skillコマンドにより、Claude Code、Cursor、GitHub Copilot などの AI コーディングアシスタントの使い方の説明が提供されます。 - 詳細なレポート:インタラクティブな HTML レポートと仕様準拠の CycloneDX SBOM を生成します。
関連
- プロジェクト
- プロジェクト
- プロジェクト
- プロジェクト
- プロジェクト