Size: a a a

DevSecOps - русскоговорящее сообщество

2020 February 05

GG

George Gaál in DevSecOps - русскоговорящее сообщество
интересно было бы сканированить всеми доступными сканерами
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
а потом агрегировать выхлоп и как-то тегами помечать какая уязвимость появилась из какой базы
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
вроде бы swordfish такое делало
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Niyaz Kashapov
aqua miscroscanner - это не тот что сейчас называется trivy?

разница в том, что используют разные репозитории с уязвимостями. как я понял, aqua  смотрит в версии установленных  deb  и rpm пакетов. Clair смотрит на слои образа и ищет там уязвимый софт.
aqua обновляли?
Aqua Security купил или инвестировал в trivy, но это разные продукты до сих пор)
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Niyaz Kashapov
стоит попробовать trivy от тех же aqua
у меня нашел больше чем anchore
Из того, что мы тестили опенсорсного - триви показался интереснее всех по простоте запуска/интеграции и с неплохим резалтом
источник

NK

Niyaz Kashapov in DevSecOps - русскоговорящее сообщество
Yury Shabalin
Из того, что мы тестили опенсорсного - триви показался интереснее всех по простоте запуска/интеграции и с неплохим резалтом
да, аналогично.
осталось разобраться как кидать репорты в нужные продукты в DefectDojo
источник

NK

Niyaz Kashapov in DevSecOps - русскоговорящее сообщество
причем, не хранит образы, в отличии от anchore и clair
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
источник

G

Gunslinger in DevSecOps - русскоговорящее сообщество
George Gaál
интересно было бы сканированить всеми доступными сканерами
выглядит как стартап! )))
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
а оно так и есть
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
посмотри выступления на митапах
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
они очень активно пиарятся (и очень хорошо, кстати, учитывая, что у них есть крупные клиенты)
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Тут пара тем есть про докеры. Плюс у нас в репо лежит пара примеров
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
George Gaál
вроде бы swordfish такое делало
Было дело :)
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Gunslinger
выглядит как стартап! )))
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Но по докерам именно - это ещё в процессе.
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Кстати Nexus IQ теперь умеет а себе всасывать результаты работы clair. Если кто их использует)
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
источник