IBM Cloud Docs
Imagens usadas pelos pipelines de DevSecOps

Imagens usadas pelos pipelines de DevSecOps

Os pipelines de Integração Contínua (CI), Implantação Contínua (CD) e Conformidade Contínua (CC) DevSecOps usam imagens Docker para diferentes ferramentas para executar as varreduras dentro das execuções do pipeline. As imagens estão disponíveis no Global IBM Container Registry (ICR) e são puxadas e executadas durante a execução do pipeline.

  1. DevSecOps Baseimage - Usado para executar os pipelines de conformidade. Esta imagem executa todos os estágios dentro dos gasodutos, acionando varreduras diferentes, coletando provas e criando questões.
  2. Scanner API do OWASP ZAP-Usado para acionar varreduras da API do OWASP ZAP contra os terminais de API de um aplicativo implementado para detectar vulnerabilidades.
  3. OWASP ZAP UI Scanner - usado para acionar varreduras OWASP ZAP UI no site URL de um aplicativo implantado para detectar vulnerabilidades expostas pela UI.
  4. Proxy de UI OWASP ZAP-Usado com a imagem de varredura da OWASP ZAP UI como um serviço de proxy para acionar varreduras de UI ZAP contra um aplicativo implementado.
  5. Detectar Segredos-Usados para detectar segredos como senhas ou chaves secretas que são expostas pelo código-fonte do aplicativo.
  6. Docker Em Docker (DinD)-Utilizado para executar um contêiner de docker dentro de outro container docker. DinD executa várias imagens que pertencem a ferramentas dentro da Baseimage DevSecOps.
  7. Sonarqube-Utilizado para executar varredura estática contra o código-fonte do aplicativo para detectar vulnerabilidades.
  8. Sonarqube Scanner CLI-utilitário de linha de comando para acionar as scans SonarQube.
ImagensDevSecOps
Tipo de ferramenta IBM Cloud Container Registry Repositório Versão mais recente Status de vunerabilidade Descrição da vulnerabilidade
Correio mage icr.io/continuous-delivery/toolchains/devsecops/baseimage 3.118.1_commons-1.56.0 Vulnerável
Baseimage DevSecOps icr.io/continuous-delivery/toolchains/devsecops/devsecops-baseimage 3.118.1_commons-1.56.0 Vulnerável
Scanner API do OWASP ZAP icr.io/continuous-delivery/toolchains/devsecops/owasp-zap-api-scanner 06-08-2025-11-21 Vulnerável
Scanner OWASP ZAP UI icr.io/continuous-delivery/toolchains/devsecops/owasp-zap-ui-scanner 15-05-2025-05-43 Vulnerável
Proxy de UI OWASP ZAP icr.io/continuous-delivery/toolchains/devsecops/owasp-zap-ui-proxy 15-05-2025-05-36 Vulnerável
Detecção de segredos icr.io/git-defenders/detect-secrets 0.13.1.ibm.62.dss-redhat-ubi Vulnerável
Docker Em Docker icr.io/continuous-delivery/base-images/multiarch-dind v1.8.0 Vulnerável
SonarQube icr.io/continuous-delivery/toolchains/devsecops/sonarqube 25.5.0.107428-community Vulnerável
SonarQube CLI do scanner icr.io/continuous-delivery/toolchains/devsecops/sonar-scanner-cli 09-05-2025-12-26 Vulnerável