Konteyner İmaj Tarayıcısı (Container Image Scanner)
Sistem Analizi
Normal Davranış
Konteyner kayıt defterlerinden (registries) veya CI derleme (build) aşamalarından dosya sistemi katmanlarını (layers) çıkarır, yüklü paket sürümlerini Ulusal Güvenlik Açığı Veritabanı (National Vulnerability Database - NVD) akışlarına karşı karşılaştırır, önem derecelerine (CVSS) sahip güvenlik açığı matrisleri (vulnerability matrices) çıkarır ve kritik yama uygulanmamış CVE'ler politika eşiklerini aşarsa dağıtım geçitlerini (deployment gates) engeller.
Çöküş Davranışı
Konteyner çalışma zamanı (runtime) tarafından asla çalıştırılmayan atıl temel işletim sistemi yardımcı programlarında (curl veya tar gibi) 300 yanlış pozitif (false-positive) Kritik uyarı tetikler ve bir uygulamanın dinamik eklenti yükleyicisindeki dizine eklenmemiş bir sıfırıncı gün (zero-day) güvenlik açığını kaçırırken acil sürümleri (releases) durdurur.
İş Sonuçları
Bir konteyner imaj tarayıcısının (container image scanner) arızalanması, bilinen Ortak Güvenlik Açıklarının ve Etkilenmelerin (Common Vulnerabilities and Exposures - CVEs) CI/CD ardışık düzenini (pipeline) aşmasına ve çalışma zamanı (runtime) ortamlarına girmesine izin verir. Tarayıcılar, konteyner dosya sistemlerini ve manifest dosyalarını tehdit istihbaratı veritabanlarına karşı ayrıştırır (parse). Bu başarısız olduğunda, istismar edilebilir kusurlar üretime (production) dağıtılır (deployed). Bu, küme (cluster) içinde ilk erişim (initial access), ayrıcalık yükseltme (privilege escalation) ve yanal hareket (lateral movement) için bir saldırı vektörü oluşturarak sonuçta veri ihlallerine ve ciddi düzenleyici cezalara neden olur.
Görsel Tezahür
"Güvenlik gösterge panelleri sıfır kritik güvenlik açığı (yanlış negatif - false negative) gösterirken, CI ardışık düzeni (pipeline) günlükleri (logs) 'Tarayıcı API zaman aşımı, açık hata (Scanner API timeout, failing open)' gösterir. Daha sonra SIEM gösterge panelleri, bir web pod'undan kaynaklanan anormal ters kabuk (reverse shell) bağlantılarıyla aydınlanır."
Satirical Behavior
"A compliance checkbox that halts the entire company's release cycle because it detected a medium-severity vulnerability in a curl library that isn't even executed by the application."
Bilinen İsimler
Teknik Terminoloji
Hata Göstergeleri
Sistem Mimarisi
FAQ
Normalde nasıl davranır?
Konteyner kayıt defterlerinden (registries) veya CI derleme (build) aşamalarından dosya sistemi katmanlarını (layers) çıkarır, yüklü paket sürümlerini Ulusal Güvenlik Açığı Veritabanı (National Vulnerability Database - NVD) akışlarına karşı karşılaştırır, önem derecelerine (CVSS) sahip güvenlik açığı matrisleri (vulnerability matrices) çıkarır ve kritik yama uygulanmamış CVE'ler politika eşiklerini aşarsa dağıtım geçitlerini (deployment gates) engeller.
Nasıl çöker?
Konteyner çalışma zamanı (runtime) tarafından asla çalıştırılmayan atıl temel işletim sistemi yardımcı programlarında (curl veya tar gibi) 300 yanlış pozitif (false-positive) Kritik uyarı tetikler ve bir uygulamanın dinamik eklenti yükleyicisindeki dizine eklenmemiş bir sıfırıncı gün (zero-day) güvenlik açığını kaçırırken acil sürümleri (releases) durdurur.
İş sonuçları nelerdir?
Bir konteyner imaj tarayıcısının (container image scanner) arızalanması, bilinen Ortak Güvenlik Açıklarının ve Etkilenmelerin (Common Vulnerabilities and Exposures - CVEs) CI/CD ardışık düzenini (pipeline) aşmasına ve çalışma zamanı (runtime) ortamlarına girmesine izin verir. Tarayıcılar, konteyner dosya sistemlerini ve manifest dosyalarını tehdit istihbaratı veritabanlarına karşı ayrıştırır (parse). Bu başarısız olduğunda, istismar edilebilir kusurlar üretime (production) dağıtılır (deployed). Bu, küme (cluster) içinde ilk erişim (initial access), ayrıcalık yükseltme (privilege escalation) ve yanal hareket (lateral movement) için bir saldırı vektörü oluşturarak sonuçta veri ihlallerine ve ciddi düzenleyici cezalara neden olur.
How does a container image scanner identify vulnerabilities inside container layers?
The scanner unpacks the OCI/Docker tarball layers, inspects package manager databases (such as dpkg, rpm, apk) and language dependency lockfiles (package-lock.json, go.mod, pom.xml), and matches installed package versions against vulnerability feeds like the NVD and vendor security advisories to flag corresponding Common Vulnerabilities and Exposures (CVEs).
How can teams distinguish between theoretical CVEs and actual exploitable vulnerabilities in container images?
Teams can use Vulnerability Exploitability eXchange (VEX) metadata and runtime-reachability analysis tools that verify whether the vulnerable binary or function is actually loaded into memory and reachable via the application's execution path, rather than blocking builds on dormant shared libraries.
Sistemi keşfet
AI özeti
Container Image Scanner is a SECURITY_IDENTITY_AND_TRUST system in TinyCTO.tv. Extracts filesystem layers from container registries or CI build stages, compares installed package versions against National Vulnerability Database (NVD) feeds, outputs vulnerability matrices with severity ratings (CVSS), and blocks deployment gates if critical unpatched CVEs exceed policy thresholds.
