Aikido

Kapsayıcı İmajlarındaki Güvenlik Açıklarını Bulun ve Giderin

Kubernetes ve Docker kapsayıcılarınızı güvence altına alın. Aikido'nun AI Agent'ı ile savunmasız imajları otomatik olarak düzeltin.

Verileriniz paylaşılmaz · Salt okunur erişim · Kredi kartı gerekmez
150.000'den fazla kuruluşun güvenini kazanmıştır
|
300.000'den fazla geliştirici tarafından seviliyor
|
4.7/5

Kapsanan Kapsayıcı Kayıt Defterleri

AWS
Docker
GCP
Azure
Gitlab
Digital Ocean
Red Hat
JFrog
Harbor
GitHub
Aikido
Cloudsmith
Scaleway
Konteyner İmaj Taramanın Önemi

Konteyner imaj tarama neden önemli

Konteyner imajları genellikle internete açık bileşenler çalıştırdığından, OpenSSL veya Nginx gibi herhangi bir güvenlik açığı kritik önem taşır. Bu tür sorunlar için imajları dağıtımdan önce taramak esastır.

Konteynerlerdeki bağımlılıkların güvenliğini sağlayın

Taban imajlarınızda ve Dockerfile'larınızda kullanılan açık kaynak paketlerdeki güvenlik açıklarını bulun ve düzeltin.

Kullanım ömrü dolmuş çalışma zamanları

Uygulamanızı güncel olmayan, savunmasız çalışma zamanlarından koruyun. Genellikle göz ardı edilen bu bileşenler, ele alınmadığı takdirde büyük güvenlik riskleri oluşturabilir.

Anında, Otomatik Önceliklendirme

Erişilebilirlik Analizi
Aikido, belirli bir fonksiyonu kullanıp kullanmadığınızı kontrol eder. Kullanmıyorsanız, bu açıkça bir false positive demektir ve otomatik olarak önceliklendirilir.
Anında Tekilleştirme
Aikido bir güvenlik açığı bulduğunda, bu sorunları tek bir sorun olarak raporlar. Etkilenen fonksiyon birden çok kez bulunduğunda sizi birçok ayrı sorunla boğacak diğer tarayıcıların aksine.
Hızlı Önceliklendirme
Aikido'nun otomatik yok sayma kuralları, yanlış pozitifleri filtreler. Buna ek olarak, Aikido'ya bilgi sağlayarak önem derecesi puanlarını otomatik olarak uyarlamasını sağlayabilirsiniz. (Staging/production nedir? Hangi kaynakları kritik olarak görüyorsunuz?) Aikido'nun gürültüyü nasıl azalttığını okuyun.
Özellikler

Kapsayıcı Tarama Özellikleri

Gerçek riskleri ortaya çıkarın

Kapsayıcılarınızdaki tüm ilgili sorunları—güvenlik açığı içeren paketler, güncel olmayan yazılımlar, kötü amaçlı yazılımlar ve lisans risklerini—temel imajlar, Dockerfile komutları ve hatta Kubernetes iş yükleri genelinde tespit eder.

Kapsayıcıları saniyeler içinde düzeltin, saatler içinde değil

Kapsayıcı imajlarınızı sadece birkaç tıklamayla düzeltin, geliştiricilerinizin saatlerce süren iş yükünden tasarruf edin. Aikido, kaç sorunun düzeltileceğini ve hatta yeni sorunların ortaya çıkıp çıkmayacağını gösterir.

Varsayılan olarak güvenli imajlara yükseltin

Gelişmiş güvenlik için, kapsayıcı imajlarınızı önceden güçlendirilmiş temel imajlarla AutoFix edin. Sürekli güncellenen düzeltmelerle güvenlik borcunun önüne geçin, manuel yamalamaya gerek kalmaz.

Kullanımdan kaldırılmış bileşenleri erken tespit edin

Uygulamanızı güvenlik açığı barındırabilecek güncel olmayan çalışma zamanlarından koruyun. (Örneğin nginx, OpenSSL,...) Güncel olmayan çalışma zamanları genellikle unutulmuş bir sorundur, ancak büyük güvenlik riskleri oluşturabilir.

Başkalarının tespit edemediklerini tespit eder

Aikido, standart güvenlik açığı veritabanlarını (NVD, GHSA) kontrol eder ancak bunun ötesine geçer. Aikido Intel, açıklanmamış veya CVE'si olmayan güvenlik açıklarını ve kötü amaçlı yazılımları ortaya çıkararak daha geniş ve proaktif bir kapsama alanı sunar.

“Uygun fiyata en çok kutucuğu işaretleyen tek bir güvenlik açığı tarama aracı almakta zorlanıyorsanız, alacağım araç bu olurdu.”

James Berthotylatio.tech Siber Güvenlik Uzmanı

GEA, Sonarqube'den Aikido'ya geçiş yaptı
Öğe bulunamadı.
SSS

Container Image Tarama Hakkında Sıkça Sorulan Sorular

Container image taraması nedir ve kodumu zaten tarıyorsam neden bununla uğraşmalıyım?

Container imaj taraması, oluşturduğunuz container imajlarını (Docker imajları vb.) dağıtmadan önce güvenlik sorunları açısından analiz etmek anlamına gelir. Kaynak kodunuzu ve bağımlılıklarınızı tarasanız bile, container imajlarınız işletim sistemi paketleri, web sunucuları veya OpenSSL gibi zafiyetlere sahip olabilecek başka bileşenler içerebilir. Kısacası, kod taraması uygulama kodunuzu kapsarken, container taraması kodunuzun çalıştığı ortamı kapsar. Bu önemlidir, çünkü güvenli bir uygulama, çalıştığı temel imaj veya sistem kütüphanelerinde bilinen kusurlar varsa yine de tehlikeye atılabilir.

Aikido'nun container image tarayıcısı nasıl çalışır? Container'larımdaki işletim sistemi paketlerini CVE'ler için kontrol eder mi?

Evet, Aikido'nun container tarayıcısı image katmanlarının içindeki her şeyi inceler. Container'ınızdaki işletim sistemi paketlerini, kütüphaneleri ve diğer bileşenleri envantere alır ve bilinen CVE'ler için güvenlik açığı veritabanlarına karşı kontrol eder. Sadece işletim sistemi paketleriyle de kalmaz; ayrıca eski yazılımları, potansiyel kötü amaçlı yazılımları ve hatta image'deki lisans risklerini de işaretler. Esasen, image'inizde savunmasız bir paket varsa (ister işletim sistemi düzeyinde bir kütüphane ister image'e dahil edilmiş bir uygulama bağımlılığı olsun), Aikido bunu tespit edecektir.

Aikido, container image'lerimdeki sorunları otomatik olarak düzeltebilir mi (örneğin, savunmasız bir temel image'i güncelleyebilir mi)?

Aikido, container image'leri için otomatik düzeltmeler konusunda yardımcı olabilir. Platform, container kurulumunuza yükseltmeler önerebilen ve hatta uygulayabilen bir AI AutoFix özelliği içerir; örneğin, yamalı bir temel image önerebilir veya bir paket sürümünü güncelleyebilir ve sizin için bir düzeltme PR'ı oluşturabilir. Pratikte, birçok image güvenlik açığı için "bunu düzelt" düğmesi bulunur; bu düğme, sorunları gidermek için Dockerfile'ınızı veya image yapılandırmanızı ayarlayarak bu yükseltmeleri manuel olarak yapmaktan sizi kurtarır.

Aikido'nun container taramasını CI/CD işlem hattıma veya Kubernetes iş akışıma nasıl entegre ederim?

Entegrasyon basittir; Aikido'nun container taramasını CI/CD işlem hattınızda bir adım olarak gömebilirsiniz (GitHub Actions, GitLab CI, Jenkins gibi hizmetler için eklentiler ve entegrasyon token'ları mevcuttur). Örneğin, Docker image'inizi oluşturduktan sonra, bu image'i taramak için Aikido'yu çağırırsınız ve üretim ortamına göndermeden önce tüm sorunları rapor eder. Aikido, işlem hatlarına minimum çabayla entegre olacak şekilde tasarlanmıştır (böylece çok fazla özel kurulum gerektirmeden ilk günden itibaren image'lerinizi taramaya başlar). Bir Kubernetes iş akışında, tipik yaklaşım image'leri CI sırasında (kümeye ulaşmadan önce) taramaktır veya Aikido'yu container registry'nize bağlayarak dağıtım için etiketlediğiniz yeni image'leri otomatik olarak taramasını sağlayabilirsiniz.

Aikido, container registry'lerine (Docker Hub, ECR, ACR, Artifact Registry vb.) gönderilen image'leri tarar mı?

İmajlarınızı oluştururken (CI/CD pipeline'ında) taramanın yanı sıra, Aikido popüler container registry'lerinde depolanan imajları sürekli olarak tarayabilir. Bu, imajlar oluşturulduktan sonra bile yeni keşfedilen zafiyetlerin ortaya çıkarılmasını sağlar.

Aikido'nun container taraması bir image içinde ne tür güvenlik açıkları veya sorunlar tespit edebilir?

Container image'lerinde çok çeşitli sorunları tespit eder. Buna sistem paketlerindeki ve kütüphanelerdeki bilinen güvenlik açığı CVE'leri, eski yazılım sürümleri (örneğin, kullanım ömrünü tamamlamış bir işletim sistemi paketi veya çalışma zamanı), kötü amaçlı veya tehlikeye atılmış bileşenler (malware) ve hatta image'de bulunan açık kaynak lisans sorunları dahildir. Başka bir deyişle, kritik bir Linux çekirdeği hatasından, izin verilmeyen lisansa sahip bir kütüphaneye kadar her şey işaretlenebilir. Amaç, image'inizin içinde gizli olan tüm ilgili riskleri ortaya çıkarmaktır, sadece bariz "güvenlik açıklarını" değil.

Aikido'nun konteyner tarayıcısı, görüntülerdeki gömülü sırlar veya hatalı konfigürasyonlar gibi şeyleri mi, yoksa sadece güvenlik açıklarını mı tespit eder?

Aikido'nun konteyner tarayıcısı, güvenlik açıklarına, güncel olmayan yazılımlara ve kötü amaçlı yazılımlara odaklanır. Gömülü sırları veya yanlış yapılandırmaları doğrudan tespit etmez. Ancak Aikido, sırları (örneğin, dosyalarda bırakılan AWS anahtarları) ve yanlış yapılandırmaları (IaC taraması aracılığıyla) tespit etmek için ayrı tarayıcılar içerir ve bunlar konteyner taramasını tamamlar. Dolayısıyla, konteyner tarayıcısı CVE'leri ve sistem düzeyindeki riskleri işaretlerken, sırlar ve konfigürasyon sorunları Aikido platformu içindeki diğer araçlar tarafından tespit edilir.

Aikido'nun konteyner taraması, Snyk veya Trivy gibi açık kaynak araçları kullanmakla nasıl karşılaştırılır?

Aikido, sorunları otomatik olarak önceliklendirerek (auto-triaging) gürültüyü azaltır ve uyarı yorgunluğunu giderir. Her CVE'yi listeleyen Trivy'nin aksine, Aikido gerçekten istismar edilebilir veya yüksek riskli olanları işaretler. Snyk ile karşılaştırıldığında, Aikido SAST, DAST ve daha fazlasını tek bir arayüzde sunan birleşik bir platform sağlar. Ayrıca, her iki aracın tipik olarak sağladığından daha derin kapsama için tek tıklamayla düzeltmeler ve özel tehdit istihbaratı (private threat intel) içerir.

Aikido platformu ile konteyner görüntülerini taramak için herhangi bir ajan yüklemem gerekiyor mu?

Hayır. Aikido %100 agentsızdır. İmajları doğrudan container registry'nizden katmanları çekerek veya CLI/CI entegrasyonu aracılığıyla tarar. Altyapınıza veya container'larınızın içine kurulacak hiçbir şey yoktur. Daha katı ortamlar için bir şirket içi (on-prem) seçeneği mevcuttur, ancak bu da runtime agent'ları gerektirmez.

Aikido, hangi konteyner güvenlik açıklarının önce düzeltileceğini önceliklendirmeme yardımcı olur mu, böylece tahmin yürütmek zorunda kalmam?

Evet. Aikido, gürültüyü ve yanlış pozitifleri filtrelemek için erişilebilirlik analizi ve bağlama duyarlı önceliklendirme kullanır. Yinelenen sorunları gruplandırır, istismar edilebilir olanları vurgular ve ortam (örneğin, üretim) gibi faktörlere göre ciddiyeti ayarlar. Bu sayede en önemli olana odaklanırsınız.

Aikido, görüntü taraması için hangi konteyner kayıt defterlerini veya bulut platformlarını destekler (Docker Hub, ECR vb.)?

Aikido çoğu büyük kayıt defterini destekler: Docker Hub, AWS ECR, GCP, Azure, GitHub Packages, GitLab, Quay, JFrog, Harbor ve daha fazlası. İster bulutta ister şirket içinde olun, Aikido konteyner görüntülerinizi minimum kurulumla güvenli bir şekilde bağlayabilir ve tarayabilir.

Konteyner görüntülerinizi bugün güvence altına alın

Kodunuzu, bulutunuzu ve çalışma zamanınızı tek bir merkezi sistemde güvence altına alın.
Güvenlik açıklarını otomatik olarak hızla bulun ve düzeltin.