DockSec؛ اسکنر امنیتی داکر با کمک هوش مصنوعی
خلاصهٔ کاملتر
به گفتهٔ تیم سازنده، DockSec یه پروژهٔ OWASP Incubator هست که میخواد فاصلهٔ بین نتیجهٔ خام و پیچیدهٔ اسکن امنیتی و کار عملیای که توسعهدهنده باید انجام بده رو پر کنه. ایدهاش اینه که اسکنرهای استانداردِ صنعتی رو با هوش مصنوعی ترکیب کنه تا تحلیلِ امنیتیِ متناسب با همون پروژهٔ خاصِ تو به دست بیاد، نه یه گزارش کلی.
مشکلی که نشونه میگیره آشناست: اسکنرها معمولاً یه لیست طولانی از CVE بهت میدن که توش گم میشی. DockSec بهجای این کار اولویتبندی میکنه که کدوم آسیبپذیریها واقعاً روی ساختار کانتینر تو اثر داره، آسیبپذیریها رو به زبون ساده و نه با اصطلاحات خشک امنیتی توضیح میده، و برای هر مورد یه اصلاحِ خطبهخط روی Dockerfile پیشنهاد میده.
روش کارش یه خط لولهٔ چهارمرحلهایه: اول با Trivy و Hadolint و Docker Scout بهصورت محلی اسکن میکنه، بعد هوش مصنوعی یافتههای همهٔ اسکنرها رو کنار هم میذاره تا نویز رو حذف کنه و اثر واقعی هر مورد رو بسنجه، بعد توضیح قابلفهم و قدمهای رفع مشکل تولید میکنه، و آخرش گزارش رو به فرمتهای JSON و PDF و HTML و Markdown صادر میکنه.
از نظر امکانات، DockSec چند تا مدل زبانی رو پشتیبانی میکنه: OpenAI، Anthropic Claude (نسخهٔ ۴.x)، Google Gemini (نسخهٔ ۱.۵ به بالا) یا مدلهای محلی از طریق Ollama. یه امتیاز امنیتی ۰ تا ۱۰۰ هم میده که بتونی وضعیت امنیتیت رو در طول زمان دنبال کنی، و گزارشها بهصورت پیشفرض تو مسیر ~/.docksec/results/ مرتب نگه داشته میشن.
برای استفاده، هم یه GitHub Action داره که میتونی توی workflow بذاری، هم یه ابزار خط فرمان که با pip install docksec نصب میشه و میتونه هم Dockerfile رو اسکن کنه، هم ایمیج داکر رو، یا فقط یه اسکن سریع بدون هوش مصنوعی انجام بده. کلاً برای اتصال به CI/CD و خطهای ساخت طراحی شده.
نکات کلیدی:
- پروژهٔ OWASP Incubator برای اسکن امنیتی Dockerfile و ایمیجهای داکر
- ترکیب Trivy، Hadolint و Docker Scout با هوش مصنوعی برای حذف نویز و اولویتبندی
- توضیح آسیبپذیری به زبون ساده و پیشنهاد اصلاح خطبهخط
- پشتیبانی از OpenAI، Claude، Gemini و مدلهای محلی Ollama
- نصب با pip و آماده برای GitHub Actions و CI/CD




