Clair Scanner
devsecopsDéfinition
Outil open-source Red Hat analysant les images conteneurs pour les vulnérabilités en inspectant les packages installés contre des bases CVE (NVD, RHSA, Debian DSA).
Description
Clair Scanner décompose chaque couche d'une image Docker en packages (RPM, DEB, APK) et les confronte aux bases CVE de Red Hat (RHSA), Debian (DSA), Ubuntu (USN) et NVD. Les résultats sont exposés via une API REST consommée par des outils comme clairctl ou Quay.
Mise en œuvre
Déployer Clair avec PostgreSQL, configurer clair-config.yaml pour les updaters CVE, puis interroger : clairctl report --host clair:6060 image:tag. Intégrer dans Harbor comme scanner externe pour bloquer les pulls d'images vulnérables.
Points clés
- Architecture indexer + matcher séparés depuis Clair v4
- Mise à jour automatique des bases CVE toutes les heures
- Compatible registres Harbor, Quay.io et distribution privée
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis