配置 IBM Cloud Vulnerability Advisor 扫描
要扫描 icr.io 中的容器映像并报告这些映像中存在的漏洞,可以使用 IBM Cloud Vulnerability Advisor。 此扫描作为 CI 和 CC 管道的扫描工件阶段的一部分运行。 此扫描针对您使用save_工件方法保存到管道的 icr.io 中的每个 容器映像 运行。 有关更多信息,请参阅 save_工件。
save_工件需要以下键才能使用 IBM Cloud Vulnerability Advisor扫描每个映像:
type: 必须设置为映像name: 容器映像的标准名称。 例如,用于拉取 Docker 的名称。digest: 容器映像的 sha256 摘要
IBM Cloud Vulnerability Advisor 检查由 IBM、第三方提供或添加到贵组织注册表命名空间的容器映像的安全状态。 DevSecOpsCI/CC 管道使用IBM CloudVA Scan 来检测管道内生成和扫描的Docker容器映像中的漏洞。
从 IBM X-Force 获取漏洞的严重性
IBM Cloud Vulnerability Advisor 未提供检测到的漏洞的严重性评级。 这将导致DevSecOpsCI 管道为Vulnerability Advisor 检测到的所有 CVE 分配默认的 "HIGH 评级。
为了获得准确的漏洞严重性评级,管道可以使用 IBM X-Force。 要激活此功能,您需要获取 IBM X-Force 帐户和凭证。 有关更多信息,请参阅 IBM X-Force Exchange API
当您具有必需的凭证时,请将以下环境变量添加到 CI 和 CC 管道以接收漏洞评级。
| 名称 | 类型 | 描述 |
|---|---|---|
xforce-url |
TEXT | IBM X-Force 的 API URL,用于获取漏洞评级。 示例: https://api.xforce.ibmcloud.com/vulnerabilities/ |
xforce-api-key |
secret | X-Force API 密钥。 |
xforce-password |
secret | X-Force 密码。 |