Aikido

Aikido x Docker: menos ruido, más señal en tus contenedores

Escrito por
Trusha Sharma

En resumen: Aikido ahora es compatible con las imágenes reforzadas de Docker (Docker Hardened Images). Un escaneo que antes devolvía cientos de CVEs se reduce a un puñado de los que realmente son relevantes, porque las atestaciones VEX de Docker filtran todo lo que han verificado como no explotable. Sin configuración adicional.

La seguridad de contenedores tiene un problema de ruido

Escaneas una imagen de contenedor y obtienes una lista de 50, 100, a veces cientos de CVEs. Abres algunas. Algunas parecen alarmantes. La mayoría son irrelevantes. Algunas ya han sido parcheadas por el mantenedor de la imagen. Otras existen en partes de la imagen a las que nunca se puede acceder realmente en tu entorno. Pero tu herramienta no sabe nada de eso. Simplemente lo marca todo y te traslada el problema.

Así que pasas la tarde haciendo triaje en lugar de desplegar. Intentas averiguar qué alertas son realmente importantes. Cierras las que parecen de bajo riesgo. Pospones las que abordarás «más tarde». Y luego, la semana que viene, vuelve a ocurrir lo mismo.

Esto no es un problema de seguridad. Es un problema de relación señal/ruido. Y es una de las principales razones por las que los desarrolladores dejan de confiar por completo en sus herramientas de seguridad. Cuando todo está marcado, nada parece urgente. Esa es una situación peligrosa.

Qué son las imágenes reforzadas de Docker (Docker Hardened Images)

Las imágenes reforzadas de Docker (Docker Hardened Images) están diseñadas específicamente, a menudo son 'distroless', y se entregan solo con el software que la carga de trabajo necesita. La superficie de ataque es menor por diseño y los parches llegan más rápido que en el upstream en muchos casos. También incluyen algo que la mayoría de las imágenes base no tienen: atestaciones VEX.

VEX significa Vulnerability Exploitability eXchange. Es una forma estándar para que los mantenedores de imágenes comuniquen qué CVEs no son realmente explotables en una imagen específica y por qué. Quizás el componente vulnerable no está presente en esta compilación. Quizás la ruta del código que lo haría peligroso no existe en este contexto. Docker realiza el análisis y publica el resultado para cada imagen reforzada que mantiene.

Escanean la imagen, encuentran el CVE en un paquete y lo marcan de todos modos. Así que adoptas una imagen más segura, ejecutas tu primer escaneo y tu feed se pone rojo. Más alertas que antes. Parece que has empeorado las cosas, aunque lo contrario sea cierto.

Cómo lo gestiona Aikido

Cuando Aikido detecta una imagen reforzada de Docker (Docker Hardened Image) en tu registro, extrae el SBOM firmado publicado con la imagen para obtener una imagen precisa de lo que realmente contiene, luego coteja las atestaciones VEX de Docker para comprender qué es realmente explotable. Cualquier vulnerabilidad que Docker haya marcado como corregida, no afectada o que no requiera triaje se suprime antes de que llegue a tu feed.

Las vulnerabilidades suprimidas no desaparecen sin más. Aparecen en tu pestaña de Ignorados para que siempre tengas una imagen completa de lo que se encontró y lo que se filtró.

CVEs suprimidos en la pestaña de Ignorados.

Haz clic en cualquiera de ellas y Aikido te mostrará el razonamiento completo y la propia verificación de Docker, directamente en la pestaña.

Datos VEX adjuntos a cada problema ignorado.
Aikido redujo la gravedad porque el VEX de Docker confirma que el recurso no está afectado.

Para los equipos de seguridad y cumplimiento, significa que tienes una razón documentada y verificable cuando un auditor pregunta por qué no se aborda un CVE.

Sin configuración. En serio.

No hay nada adicional que configurar. Conecta tu registro de Docker Hub, escanea una imagen reforzada y Aikido se encarga del resto automáticamente en segundo plano. Si ya estás conectado a Docker Hub en Aikido, ya está funcionando para ti.

Si aún no te has conectado, tardarás unos dos minutos. Ve a Ajustes > Contenedores, haz clic en Conectar Registro, selecciona Docker Hub, introduce tu espacio de nombres y un token de acceso de solo lectura. Eso es todo. Aikido descubre tus repositorios y cualquier imagen reforzada de Docker (Docker Hardened Image) que estés ejecutando recibe el tratamiento VEX completo automáticamente en cada escaneo.

Seguridad que funciona para los desarrolladores

La fatiga por alertas es real. Cuando tu herramienta de seguridad da falsas alarmas en cada escaneo, dejas de prestar atención. Y cuando dejas de prestar atención, los problemas reales se escapan.

Conecta tu registro de Docker Hub y comprueba cómo se ve tu feed cuando solo te muestra lo que realmente importa.

Empieza con Docker Hardened Images aquí → https://integrations.aikido.dev/integrations/docker-hub

Únete a nosotros en directo el 25 de junio para ver la integración de Aikido x Docker en acción.

Compartir:

https://www.aikido.dev/blog/docker-hardened-images-vex

Suscríbete para recibir noticias

4.7/5
¿Cansado de los falsos positivos?

Prueba Aikido como otros 100k.
Empiece ahora
Obtenga un recorrido personalizado

Con la confianza de más de 100k equipos

Reservar ahora
Escanee su aplicación en busca de IDORs y rutas de ataque reales

Con la confianza de más de 100k equipos

Empezar a escanear
Vea cómo el pentesting de IA prueba su aplicación

Con la confianza de más de 100k equipos

Empezar a probar

Asegura tu plataforma ahora

Protege tu código, la nube y el entorno de ejecución en un único sistema central.
Encuentra y corrije vulnerabilidades de forma rápida y automática.

No se requiere tarjeta de crédito | Resultados del escaneo en 32 segundos.