配置 IBM Cloud Vulnerability Advisor 掃描

若要掃描 icr.io 中的容器映像檔,並報告那些映像檔中存在的漏洞,您可以使用 IBM Cloud Vulnerability Advisor。 此掃描是在 CI 及 CC 管線的掃描構件階段中執行。 此掃描會針對 icr.io 中您已使用 save_artifact 方法儲存至管線的每一個 儲存器映像檔 執行。 如需相關資訊,請參閱 save_artifact。

save_artifact 需要下列金鑰,才能使用 IBM Cloud Vulnerability Advisor掃描每一個映像檔:

  • type: 必須設為映像檔
  • name: 儲存器映像檔的完整名稱。 例如,用於取回 Docker 的名稱。
  • digest: 儲存器映像檔的 sha256 摘要

IBM Cloud Vulnerability Advisor 檢查由 IBM、第三方提供或新增至您組織的註冊名稱空間的容器影像的安全狀態。 DevSecOps CI/CC 管道使用IBM Cloud VA Scan 來偵測管道內產生和掃描的Docker容器映像中的漏洞。

從 IBM X-Force 取得漏洞的嚴重性

IBM Cloud Vulnerability Advisor 未提供所偵測漏洞的嚴重性等級。 這會導致DevSecOps CI 管道為Vulnerability Advisor偵測到的所有 CVE 指派預設的 HIGH 評級。

若要取得精確的漏洞嚴重性等級,管線可以使用 IBM X-Force。 若要啟動此特性,您需要取得 IBM X-Force 帳戶及認證。 如需相關資訊,請參閱 IBM X-Force Exchange API

當您具有必要的認證時,請將下列環境變數新增至 CI 及 CC 管線,以接收漏洞評等。

漏洞環境變數
名稱 類型 說明
xforce-url TEXT IBM X-Force 的 API URL,用於獲取漏洞評級。 範例: https://api.xforce.ibmcloud.com/vulnerabilities/
xforce-api-key SECRET X-Force API 金鑰。
xforce-password SECRET X-Force 密碼。