OWASP/DockSec
AI-powered Docker security scanner that explains vulnerabilities in plain English. An OWASP Lab Project.
解決的問題
DockSec 是一個針對 Docker 環境的 AI 驅動安全掃描器,簡化修復漏洞的流程。它彌合了原始且複雜的安全掃描結果(通常包含數百個 CVE)與開發者可執行的修復措施之間的差距,透過上下文感知分析與平易近人的英文解釋,提供清晰指引。
工作原理
DockSec 使用四階段流程來保護容器:
- 掃描:協調本地業界標準掃描器,包括 Trivy、Hadolint 和 Docker Scout。
- 分析:AI 將這些掃描器的發現結果進行關聯,消除雜訊,並評估其對特定容器設定的實際現實影響。
- 建議:AI 生成人類可讀的解釋與針對 Dockerfile 的具體修復步驟。
- 報告:結果可匯出為多種格式,包括 HTML、PDF、JSON、CSV、SARIF 和 CycloneDX SBOM。
適用對象
需要保護 Docker 鏡像與 Compose 檔案,但又不被安全術語或龐大的漏洞清單壓垮的開發者與安全團隊。
主要亮點
- 多 LLM 支援:相容 OpenAI、Anthropic Claude、Google Gemini 以及透過 Ollama 使用的本地模型。
- 隱私導向:掃描在本地執行;僅傳送經過脫敏的檔案內容給 AI 提供商,支援完全離線模式。
- CI/CD 整合:包含用於建置門禁的結束碼、GitHub 代碼掃描用的 SARIF 輸出,以及基線/階梯模式以防止新漏洞進入專案。
- AI 助手整合:
install-skill命令為 Claude Code、Cursor 和 GitHub Copilot 等 AI 編碼助手提供使用說明。 - 詳細報告:生成互動式 HTML 報告與符合規範的 CycloneDX SBOM。
相關
- 專案
- 專案
- 專案
- 專案
- 專案