Kapsanan Kapsayıcı Kayıt Defterleri
Konteyner imaj tarama neden önemli
Konteyner imajları genellikle internete açık bileşenler çalıştırdığından, OpenSSL veya Nginx gibi herhangi bir güvenlik açığı kritik önem taşır. Bu tür sorunlar için imajları dağıtımdan önce taramak esastır.
Konteynerlerdeki bağımlılıkların güvenliğini sağlayın
Taban imajlarınızda ve Dockerfile'larınızda kullanılan açık kaynak paketlerdeki güvenlik açıklarını bulun ve düzeltin.

Kullanım ömrü dolmuş çalışma zamanları
Uygulamanızı güncel olmayan, savunmasız çalışma zamanlarından koruyun. Genellikle göz ardı edilen bu bileşenler, ele alınmadığı takdirde büyük güvenlik riskleri oluşturabilir.


Anında, Otomatik Önceliklendirme
Kapsayıcı Tarama Özellikleri





Başkalarının tespit edemediklerini tespit eder
Aikido, standart güvenlik açığı veritabanlarını (NVD, GHSA) kontrol eder ancak bunun ötesine geçer. Aikido Intel, açıklanmamış veya CVE'si olmayan güvenlik açıklarını ve kötü amaçlı yazılımları ortaya çıkararak daha geniş ve proaktif bir kapsama alanı sunar.
“Uygun fiyata en çok kutucuğu işaretleyen tek bir güvenlik açığı tarama aracı almakta zorlanıyorsanız, alacağım araç bu olurdu.”
James Berthotylatio.tech Siber Güvenlik Uzmanı


Container Image Tarama Hakkında Sıkça Sorulan Sorular
Container imaj taraması, oluşturduğunuz container imajlarını (Docker imajları vb.) dağıtmadan önce güvenlik sorunları açısından analiz etmek anlamına gelir. Kaynak kodunuzu ve bağımlılıklarınızı tarasanız bile, container imajlarınız işletim sistemi paketleri, web sunucuları veya OpenSSL gibi zafiyetlere sahip olabilecek başka bileşenler içerebilir. Kısacası, kod taraması uygulama kodunuzu kapsarken, container taraması kodunuzun çalıştığı ortamı kapsar. Bu önemlidir, çünkü güvenli bir uygulama, çalıştığı temel imaj veya sistem kütüphanelerinde bilinen kusurlar varsa yine de tehlikeye atılabilir.
Evet, Aikido'nun container tarayıcısı image katmanlarının içindeki her şeyi inceler. Container'ınızdaki işletim sistemi paketlerini, kütüphaneleri ve diğer bileşenleri envantere alır ve bilinen CVE'ler için güvenlik açığı veritabanlarına karşı kontrol eder. Sadece işletim sistemi paketleriyle de kalmaz; ayrıca eski yazılımları, potansiyel kötü amaçlı yazılımları ve hatta image'deki lisans risklerini de işaretler. Esasen, image'inizde savunmasız bir paket varsa (ister işletim sistemi düzeyinde bir kütüphane ister image'e dahil edilmiş bir uygulama bağımlılığı olsun), Aikido bunu tespit edecektir.
Aikido, container image'leri için otomatik düzeltmeler konusunda yardımcı olabilir. Platform, container kurulumunuza yükseltmeler önerebilen ve hatta uygulayabilen bir AI AutoFix özelliği içerir; örneğin, yamalı bir temel image önerebilir veya bir paket sürümünü güncelleyebilir ve sizin için bir düzeltme PR'ı oluşturabilir. Pratikte, birçok image güvenlik açığı için "bunu düzelt" düğmesi bulunur; bu düğme, sorunları gidermek için Dockerfile'ınızı veya image yapılandırmanızı ayarlayarak bu yükseltmeleri manuel olarak yapmaktan sizi kurtarır.
Entegrasyon basittir; Aikido'nun container taramasını CI/CD işlem hattınızda bir adım olarak gömebilirsiniz (GitHub Actions, GitLab CI, Jenkins gibi hizmetler için eklentiler ve entegrasyon token'ları mevcuttur). Örneğin, Docker image'inizi oluşturduktan sonra, bu image'i taramak için Aikido'yu çağırırsınız ve üretim ortamına göndermeden önce tüm sorunları rapor eder. Aikido, işlem hatlarına minimum çabayla entegre olacak şekilde tasarlanmıştır (böylece çok fazla özel kurulum gerektirmeden ilk günden itibaren image'lerinizi taramaya başlar). Bir Kubernetes iş akışında, tipik yaklaşım image'leri CI sırasında (kümeye ulaşmadan önce) taramaktır veya Aikido'yu container registry'nize bağlayarak dağıtım için etiketlediğiniz yeni image'leri otomatik olarak taramasını sağlayabilirsiniz.
İmajlarınızı oluştururken (CI/CD pipeline'ında) taramanın yanı sıra, Aikido popüler container registry'lerinde depolanan imajları sürekli olarak tarayabilir. Bu, imajlar oluşturulduktan sonra bile yeni keşfedilen zafiyetlerin ortaya çıkarılmasını sağlar.
Container image'lerinde çok çeşitli sorunları tespit eder. Buna sistem paketlerindeki ve kütüphanelerdeki bilinen güvenlik açığı CVE'leri, eski yazılım sürümleri (örneğin, kullanım ömrünü tamamlamış bir işletim sistemi paketi veya çalışma zamanı), kötü amaçlı veya tehlikeye atılmış bileşenler (malware) ve hatta image'de bulunan açık kaynak lisans sorunları dahildir. Başka bir deyişle, kritik bir Linux çekirdeği hatasından, izin verilmeyen lisansa sahip bir kütüphaneye kadar her şey işaretlenebilir. Amaç, image'inizin içinde gizli olan tüm ilgili riskleri ortaya çıkarmaktır, sadece bariz "güvenlik açıklarını" değil.
Aikido'nun konteyner tarayıcısı, güvenlik açıklarına, güncel olmayan yazılımlara ve kötü amaçlı yazılımlara odaklanır. Gömülü sırları veya yanlış yapılandırmaları doğrudan tespit etmez. Ancak Aikido, sırları (örneğin, dosyalarda bırakılan AWS anahtarları) ve yanlış yapılandırmaları (IaC taraması aracılığıyla) tespit etmek için ayrı tarayıcılar içerir ve bunlar konteyner taramasını tamamlar. Dolayısıyla, konteyner tarayıcısı CVE'leri ve sistem düzeyindeki riskleri işaretlerken, sırlar ve konfigürasyon sorunları Aikido platformu içindeki diğer araçlar tarafından tespit edilir.
Aikido, sorunları otomatik olarak önceliklendirerek (auto-triaging) gürültüyü azaltır ve uyarı yorgunluğunu giderir. Her CVE'yi listeleyen Trivy'nin aksine, Aikido gerçekten istismar edilebilir veya yüksek riskli olanları işaretler. Snyk ile karşılaştırıldığında, Aikido SAST, DAST ve daha fazlasını tek bir arayüzde sunan birleşik bir platform sağlar. Ayrıca, her iki aracın tipik olarak sağladığından daha derin kapsama için tek tıklamayla düzeltmeler ve özel tehdit istihbaratı (private threat intel) içerir.
Hayır. Aikido %100 agentsızdır. İmajları doğrudan container registry'nizden katmanları çekerek veya CLI/CI entegrasyonu aracılığıyla tarar. Altyapınıza veya container'larınızın içine kurulacak hiçbir şey yoktur. Daha katı ortamlar için bir şirket içi (on-prem) seçeneği mevcuttur, ancak bu da runtime agent'ları gerektirmez.
Evet. Aikido, gürültüyü ve yanlış pozitifleri filtrelemek için erişilebilirlik analizi ve bağlama duyarlı önceliklendirme kullanır. Yinelenen sorunları gruplandırır, istismar edilebilir olanları vurgular ve ortam (örneğin, üretim) gibi faktörlere göre ciddiyeti ayarlar. Bu sayede en önemli olana odaklanırsınız.
Aikido çoğu büyük kayıt defterini destekler: Docker Hub, AWS ECR, GCP, Azure, GitHub Packages, GitLab, Quay, JFrog, Harbor ve daha fazlası. İster bulutta ister şirket içinde olun, Aikido konteyner görüntülerinizi minimum kurulumla güvenli bir şekilde bağlayabilir ve tarayabilir.
Konteyner görüntülerinizi bugün güvence altına alın
Kodunuzu, bulutunuzu ve çalışma zamanınızı tek bir merkezi sistemde güvence altına alın.
Güvenlik açıklarını otomatik olarak hızla bulun ve düzeltin.





.png)