OWASP/DockSec

AI-powered Docker security scanner that explains vulnerabilities in plain English. An OWASP Lab Project.

해결하는 문제

DockSec는 Docker 환경을 위한 AI 기반 보안 스캐너로, 취약점 수정 과정을 간소화합니다. 일반적으로 수백 개의 CVE를 포함하는 복잡하고 원시적인 보안 스캔 결과와 개발자가 실행 가능한 수정 조치 사이의 격차를 메우기 위해, 맥락 인식 분석과 평이한 영어 설명을 제공합니다.

작동 방식

DockSec는 컨테이너를 보호하기 위한 4단계 파이프라인을 사용합니다:

  1. 스캔: Trivy, Hadolint, Docker Scout 등의 산업 표준 로컬 스캐너를 조율합니다.
  2. 분석: AI가 이러한 스캐너의 결과를 상호 연결하여 노이즈를 제거하고, 특정 컨테이너 설정에 대한 실제 실세계 영향을 평가합니다.
  3. 권장 사항: AI는 인간이 이해할 수 있는 설명과 Dockerfile에 대한 구체적인 수정 단계를 생성합니다.
  4. 보고서: 결과는 HTML, PDF, JSON, CSV, SARIF, CycloneDX SBOM 등 다양한 형식으로 내보냅니다.

대상 사용자

보안 용어나 거대한 취약점 목록에 압도되지 않고 Docker 이미지와 Compose 파일을 안전하게 유지하고자 하는 개발자 및 보안 팀.

주요 기능

  • 다중 LLM 지원: OpenAI, Anthropic Claude, Google Gemini 및 Ollama를 통한 로컬 모델과 호환됩니다.
  • 개인정보 중심: 스캔은 로컬에서 실행되며, AI 제공업체에 전송되는 것은 레드액션된 파일 내용뿐이며, 완전 오프라인 모드도 제공됩니다.
  • CI/CD 통합: 빌드 게이팅을 위한 종료 코드, GitHub Code Scanning용 SARIF 출력, 새로운 취약점의 프로젝트 유입을 방지하는 베이스라인/라치트 모드를 포함합니다.
  • AI 어시스턴트 통합: install-skill 명령어는 Claude Code, Cursor, GitHub Copilot 등의 AI 코딩 어시스턴트 사용 방법을 제공합니다.
  • 세부 보고서: 인터랙티브한 HTML 보고서와 사양 준수 CycloneDX SBOM을 생성합니다.

관련

  • 프로젝트
  • 프로젝트
  • 프로젝트
  • 프로젝트
  • 프로젝트