Sicherheitsberichte
Zu jedem Build gehört ein Bericht darüber, was genau in diesem Image steckt. Er umfasst nur den Code, der in diesem Image enthalten ist, also passt der Bericht zu der Version, die du herunterlädst.
Wo du ihn findest
Öffne das Backend unter Self-hosted und wähle Sicherheit. Der Tab zeigt den neuesten Build. Einen anderen wählst du unter Build.
Bekannte Schwachstellen
Der eigene Code des Images, geprüft mit govulncheck. Jeder Fund zeigt seine ID, eine Zusammenfassung, das Modul und die Version, in der er gefunden wurde, und die Version, die ihn behebt. Außerdem zeigt er, wie nah der Code des Images an ihn herankommt:
- aufgerufen: Der Code des Images ruft die betroffene Funktion auf.
- importiert: Das Image importiert das betroffene Paket, ruft die betroffene Funktion aber nicht auf.
- eingebunden: Das betroffene Modul ist im Build, aber sein betroffenes Paket wird nicht importiert.
Neben einem Fund sagen wir, was er für dieses Image bedeutet: nicht betroffen, mit der Begründung, oder betroffen.
Ohne Fund sagt der Bericht, wie viele Module geprüft wurden.
Das Basis-Image
Die Pakete, die die Basis des Images installiert, für sich geprüft. Jeder Fund zeigt das Paket, seine Version und die Version, die ihn behebt, dazu unsere Einschätzung. Manche sind als Funde markiert, die die Distribution für unwichtig hält.
Komponenten
Jede Komponente im Image, pro Plattform, aus seiner SBOM.
Release-Dateien
Die Dateien des Releases, aus dem das Image erstellt wurde, jede mit ihrer SHA-256.
Aus dem Image lesen
Das Image trägt dieselben Unterlagen in sich. Liste auf, was es enthält:
docker run --rm <image> aboutHier steht <image> für dein Image mit seiner Version, etwa <deine-org>.registry.mockzilla.org/ci-payments:v2026.09.23.3. Gib dann einen Teil über seinen Namen aus:
- build: was das Image ist: sein Typ, seine Version, seine Plattform und seine Lizenz.
- services: jeder Service und ob dieses Image ihn enthält.
- sbom: die Software-Stückliste, als CycloneDX.
- spdx: dieselbe, als SPDX.
- vulns: bekannte Schwachstellen in den Go-Modulen des Images, von govulncheck.
- base-vulns: bekannte Schwachstellen in den Paketen, die seine Basis installiert.
- vex: was wir zu jeder davon sagen, als OpenVEX.
- changes: was sich seit dem vorigen Release geändert hat.
Zum Beispiel:
docker run --rm <image> about vexDieselben Dateien liegen neben dem Image in deiner Registry, im Ordner jeder Plattform.
Siehe Dein Image herunterladen.