配置 IBM Cloud Vulnerability Advisor 扫描

要扫描 icr.io 中的容器映像并报告这些映像中存在的漏洞,可以使用 IBM Cloud Vulnerability Advisor。 此扫描作为 CI 和 CC 管道的扫描工件阶段的一部分运行。 此扫描针对您使用save_工件方法保存到管道的 icr.io 中的每个 容器映像 运行。 有关更多信息,请参阅 save_工件。

save_工件需要以下键才能使用 IBM Cloud Vulnerability Advisor扫描每个映像:

  • type: 必须设置为映像
  • name: 容器映像的标准名称。 例如,用于拉取 Docker 的名称。
  • digest: 容器映像的 sha256 摘要

IBM Cloud Vulnerability Advisor 检查由 IBM、第三方提供或添加到贵组织注册表命名空间的容器映像的安全状态。 DevSecOpsCI/CC 管道使用IBM CloudVA Scan 来检测管道内生成和扫描的Docker容器映像中的漏洞。

从 IBM X-Force 获取漏洞的严重性

IBM Cloud Vulnerability Advisor 未提供检测到的漏洞的严重性评级。 这将导致DevSecOpsCI 管道为Vulnerability Advisor 检测到的所有 CVE 分配默认的 "HIGH 评级。

为了获得准确的漏洞严重性评级,管道可以使用 IBM X-Force。 要激活此功能,您需要获取 IBM X-Force 帐户和凭证。 有关更多信息,请参阅 IBM X-Force Exchange API

当您具有必需的凭证时,请将以下环境变量添加到 CI 和 CC 管道以接收漏洞评级。

脆弱性环境变量
名称 类型 描述
xforce-url TEXT IBM X-Force 的 API URL,用于获取漏洞评级。 示例: https://api.xforce.ibmcloud.com/vulnerabilities/
xforce-api-key secret X-Force API 密钥。
xforce-password secret X-Force 密码。