OWASP/DockSec
AI-powered Docker security scanner that explains vulnerabilities in plain English. An OWASP Lab Project.
解决的问题
DockSec 是一个面向 Docker 环境的 AI 驱动安全扫描器,简化了修复漏洞的流程。它弥合了原始且复杂的安全扫描结果(通常包含数百个 CVE)与开发者可执行的修复措施之间的差距,通过上下文感知分析和通俗易懂的英文解释,提供清晰的指导。
工作原理
DockSec 使用四阶段流水线来保护容器:
- 扫描:协调本地行业标准扫描器,包括 Trivy、Hadolint 和 Docker Scout。
- 分析:AI 将这些扫描器的发现结果进行关联,消除噪声,并评估其对特定容器配置的实际现实影响。
- 推荐:AI 生成人类可读的解释和针对 Dockerfile 的具体修复步骤。
- 报告:结果可导出为多种格式,包括 HTML、PDF、JSON、CSV、SARIF 和 CycloneDX SBOM。
适用人群
需要保护 Docker 镜像和 Compose 文件,但又不被安全术语或海量漏洞列表压垮的开发者和安全团队。
主要亮点
- 多 LLM 支持:兼容 OpenAI、Anthropic Claude、Google Gemini 以及通过 Ollama 使用的本地模型。
- 隐私优先:扫描在本地运行;仅发送经过脱敏的文件内容给 AI 提供商,支持完全离线模式。
- CI/CD 集成:包含用于构建门禁的退出码、GitHub 代码扫描用的 SARIF 输出,以及基线/阶梯模式以防止新漏洞进入项目。
- AI 助手集成:
install-skill命令为 Claude Code、Cursor 和 GitHub Copilot 等 AI 编码助手提供使用说明。 - 详细报告:生成交互式 HTML 报告和符合规范的 CycloneDX SBOM。
相关
- 项目
- 项目
- 项目
- 项目
- 项目