CoreOS释出容器漏洞扫描工具Clair正式版,可提供和更新漏洞修补程式

CoreOS
容器操作系统CoreOS公司释出容器映像档安全分析引擎Clair 1.0,并宣布可用在正式环境,Clair可用来监控容器(Container)的安全性,而正式版Clair不只能够揭露漏洞的存在,也能提供可用的修补程式或更新来修复漏洞。另外,Clair 1.0也加强了效能和扩展性,让开发者可以建置自己的Clair分析服务。
CoreOS在2015年11月推出开源计划Clair测试版,Clair是CoreOS自家容器安全扫描服务Quay的核心分析引擎,提供API式的分析服务,透过比对公开漏洞数据库CVE(Common Vulnerabilities and Exposures)的漏洞资料,并发送关于容器潜藏漏洞的有用和可操作资讯,来协助开发人员检查每个容器中映像档(Image)的潜在资安威胁或未修补漏洞。
而在正式版Clair中,CoreOS加强Clair 1.0的效能、可用性和弹性,在效能方面,提供了Postgres 9.4数据库抽象层的操作界面,并利用递回查询来模拟图形结构,同时维持传统SQL数据库的效能,而这也促进了API在正式环境中的回应速度,CoreOS宣称,API回应3个指令的时间从30秒加速到30毫秒就可以得到回应。
在新版Clair的可用性上,则提供开发者新的RESTful JSON API,与旧版API紧密结合容器储存库不同的是,新API可以协助使用者整合Clair与工作流程和系统。而在弹性方面,CoreOS则透过增加子系统来增加Clair使用上的弹性,包含了搜集公开漏洞资料的抓取工具Fetcher、标出有漏洞的容器映像档工具Detector、漏洞通知工具Notification Hook等,且支援Docker、ACI等映像档格式。
此外,新版Clair还包含Feature功能,提供漏洞的名称和版本,并且会修复存在的漏洞,也有如CVSS(Common Vulnerability Scoring System)的中继资料(Metadata),可以提供漏洞的基本特征资料,还有标志(Flag)功能,则提供用户在映像档的特定层可以更容易更新漏洞修补程式。
另外,根据CoreOS分析Quay容器储存库(Container Registry)里的容器发现,70%以上已知的漏洞可以透过更新容器映像档的修补程式来修复,而80%以上的高风险(High)和重大(Critical)等级漏洞也可以透过更新映像档的修补程式修复问题。CoreOS表示,许多常见的容器映像档会因为年龄和大小而潜藏许多漏洞,CoreOS也呼吁使用者更新容器映像档,以避免资安威胁。
