MockzillaMockzilla

Informes de seguridad

Actualizado el 29 sept 2026·3 min de lectura

Cada build viene con un informe de lo que tiene exactamente esa imagen. Cubre solo el código que está en esa imagen, así que el informe coincide con la versión que descargas.

Dónde encontrarlo

Abre el backend en Self-hosted y elige Seguridad. La pestaña muestra el build más nuevo. Para ver otro, elígelo en Construcción.

Vulnerabilidades conocidas

El código propio de la imagen, analizado con govulncheck. Cada hallazgo muestra su id, un resumen, el módulo y la versión en la que se encontró, y la versión que lo corrige. También muestra qué tan cerca llega el código de la imagen:

  • llamado: el código de la imagen llama a la función afectada.
  • importado: la imagen importa el paquete afectado, pero no llama a la función afectada.
  • incluido: el módulo afectado está en el build, pero su paquete afectado no se importa.

Junto a un hallazgo decimos qué significa para esta imagen: no afectado, con el motivo, o afectado.

Sin hallazgos, el informe dice cuántos módulos se analizaron.

La imagen base

Los paquetes que instala la base de la imagen, analizados por separado. Cada hallazgo muestra el paquete, su versión y la versión que lo corrige, con lo que decimos de él. Algunos están marcados como hallazgos que la distribución considera sin importancia.

Componentes

Cada componente que tiene la imagen, por plataforma, según su SBOM.

Archivos del release

Los archivos del release del que se creó la imagen, cada uno con su SHA-256.

Leerlo desde la imagen

La imagen trae la misma documentación. Lista lo que tiene:

docker run --rm <image> about

Aquí <image> es tu imagen con su versión, como <tu-org>.registry.mockzilla.org/ci-payments:v2026.09.23.3. Después imprime una parte por su nombre:

  • build: qué es la imagen: su tipo, su versión, su plataforma y su licencia.
  • services: cada servicio, y si esta imagen lo incluye.
  • sbom: la lista de materiales de software, en CycloneDX.
  • spdx: la misma, en SPDX.
  • vulns: vulnerabilidades conocidas en los módulos Go de la imagen, según govulncheck.
  • base-vulns: vulnerabilidades conocidas en los paquetes que instala su base.
  • vex: lo que decimos de cada una, en OpenVEX.
  • changes: qué cambió desde el release anterior.

Por ejemplo:

docker run --rm <image> about vex

Los mismos archivos van junto a la imagen en tu registro, en la carpeta de cada plataforma.

Consulta Descargar tu imagen.

A dónde ir después

¿Te sirvió esta página?