DockerHub
La surveillance de DockerHub est actuellement disponible pour certains workspaces sélectionnés. Contactez votre équipe Customer Success Management pour demander l'accès.
GitGuardian Public Monitoring scanne les images de conteneurs publiques DockerHub afin de détecter les secrets qui y sont exposés. Les secrets se retrouvent fréquemment intégrés dans les couches d'images - dans les artefacts de build, les fichiers de configuration ou les données d'environnement - où ils restent accessibles à toute personne qui télécharge l'image.
Ce que nous scannons
GitGuardian analyse les couches des images publiques DockerHub - les couches de système de fichiers qui composent une image - et détecte les secrets dans leur contenu.
Modèle de scan
Ingestion continue, rattachement ponctuel. GitGuardian ingère en continu les données publiques DockerHub dans sa propre base de données. Lorsque la surveillance DockerHub est activée pour votre workspace, GitGuardian effectue un passage ponctuel qui met en correspondance les occurrences stockées avec votre périmètre.
Ce rattachement est une opération à un instant donné : elle couvre les données ingérées jusqu'au jour où elle est exécutée, et elle n'est pas encore relancée automatiquement. Les occurrences ingérées ultérieurement ne sont pas rattachées à votre périmètre tant que le scan continu n'est pas disponible - voir Limitations.
Raisons de rattachement
Un secret trouvé sur DockerHub est rattaché à votre entreprise via votre périmètre lorsqu'il correspond à l'un des critères suivants :
- Secret grasper - un secret grasper de votre périmètre est trouvé dans le contenu de l'image. C'est la raison la plus courante.
- Domaine dans la valeur du secret - un domaine de votre périmètre apparaît à l'intérieur de la valeur du secret elle-même.
- Domaine dans le profil du propriétaire - le compte DockerHub qui a publié l'image possède un domaine de votre périmètre dans son profil public (par exemple, dans l'e-mail public du compte). La correspondance est établie sur les métadonnées du compte publiant, de sorte que le publieur n'a pas besoin d'être l'un de vos développeurs surveillés. Dans le dashboard, ces incidents apparaissent sous la raison de rattachement By dev from perimeter.
Contexte de l'incident
Les incidents DockerHub diffèrent des incidents GitHub par le contexte qu'ils fournissent. Au lieu d'un auteur de commit et d'un commit, vous voyez :
- le compte propriétaire de l'image (utilisateur ou organisation),
- l'image et le dépôt,
- la couche dans laquelle le secret a été trouvé.
Pour les découvertes datées de janvier 2025 et après, la date d'occurrence est précise - elle reflète le moment où le secret a réellement été exposé sur DockerHub.
Pour les découvertes plus anciennes, traitez la date avec prudence : elle peut refléter le remplissage historique de GitGuardian plutôt que l'exposition initiale.
Limitations
- Surveillance continue - bientôt disponible. Pour l'instant, le rattachement s'exécute comme un scan historique à un instant donné sur les données DockerHub ingérées jusqu'à ce moment (non relancé automatiquement pour l'instant). Un scan continu et incrémental des nouveaux contenus est en préparation.
- Pas de vérifications de présence. GitGuardian ne vérifie pas encore si un secret est toujours exposé publiquement sur DockerHub, de sorte que ces découvertes portent un statut de présence Unknown plutôt qu'un statut vérifié.
- Les contenus de fichiers volumineux sont ignorés. Les contenus de fichiers supérieurs à ~10 Mo au sein d'une image sont exclus, de sorte qu'une fraction du contenu de l'image n'est pas scannée.