Imagens usadas pelos pipelines de DevSecOps
Os pipelines de Integração Contínua (CI), Implantação Contínua (CD) e Conformidade Contínua (CC) DevSecOps usam imagens Docker para diferentes ferramentas para executar as varreduras dentro das execuções do pipeline. As imagens estão disponíveis no Global IBM Container Registry (ICR) e são puxadas e executadas durante a execução do pipeline.
- DevSecOps Baseimage - Usado para executar os pipelines de conformidade. Esta imagem executa todos os estágios dentro dos gasodutos, acionando varreduras diferentes, coletando provas e criando questões.
- Scanner API do OWASP ZAP-Usado para acionar varreduras da API do OWASP ZAP contra os terminais de API de um aplicativo implementado para detectar vulnerabilidades.
- OWASP ZAP UI Scanner - usado para acionar varreduras OWASP ZAP UI no site URL de um aplicativo implantado para detectar vulnerabilidades expostas pela UI.
- Proxy de UI OWASP ZAP-Usado com a imagem de varredura da OWASP ZAP UI como um serviço de proxy para acionar varreduras de UI ZAP contra um aplicativo implementado.
- Detectar Segredos-Usados para detectar segredos como senhas ou chaves secretas que são expostas pelo código-fonte do aplicativo.
- Docker Em Docker (DinD)-Utilizado para executar um contêiner de docker dentro de outro container docker. DinD executa várias imagens que pertencem a ferramentas dentro da Baseimage DevSecOps.
- Sonarqube-Utilizado para executar varredura estática contra o código-fonte do aplicativo para detectar vulnerabilidades.
- Sonarqube Scanner CLI-utilitário de linha de comando para acionar as scans SonarQube.
| Tipo de ferramenta | IBM Cloud Container Registry Repositório | Versão mais recente | Status de vunerabilidade | Descrição da vulnerabilidade |
|---|---|---|---|---|
| Correio mage | icr.io/continuous-delivery/toolchains/devsecops/baseimage | 3.118.1_commons-1.56.0 | Vulnerável | |
| Baseimage DevSecOps | icr.io/continuous-delivery/toolchains/devsecops/devsecops-baseimage | 3.118.1_commons-1.56.0 | Vulnerável | |
| Scanner API do OWASP ZAP | icr.io/continuous-delivery/toolchains/devsecops/owasp-zap-api-scanner | 06-08-2025-11-21 | Vulnerável | |
| Scanner OWASP ZAP UI | icr.io/continuous-delivery/toolchains/devsecops/owasp-zap-ui-scanner | 15-05-2025-05-43 | Vulnerável | |
| Proxy de UI OWASP ZAP | icr.io/continuous-delivery/toolchains/devsecops/owasp-zap-ui-proxy | 15-05-2025-05-36 | Vulnerável | |
| Detecção de segredos | icr.io/git-defenders/detect-secrets | 0.13.1.ibm.62.dss-redhat-ubi | Vulnerável | |
| Docker Em Docker | icr.io/continuous-delivery/base-images/multiarch-dind | v1.8.0 | Vulnerável | |
| SonarQube | icr.io/continuous-delivery/toolchains/devsecops/sonarqube | 25.5.0.107428-community | Vulnerável | |
| SonarQube CLI do scanner | icr.io/continuous-delivery/toolchains/devsecops/sonar-scanner-cli | 09-05-2025-12-26 | Vulnerável |