Informes de seguridad
Cada build viene con un informe de lo que tiene exactamente esa imagen. Cubre solo el código que está en esa imagen, así que el informe coincide con la versión que descargas.
Dónde encontrarlo
Abre el backend en Self-hosted y elige Seguridad. La pestaña muestra el build más nuevo. Para ver otro, elígelo en Construcción.
Vulnerabilidades conocidas
El código propio de la imagen, analizado con govulncheck. Cada hallazgo muestra su id, un resumen, el módulo y la versión en la que se encontró, y la versión que lo corrige. También muestra qué tan cerca llega el código de la imagen:
- llamado: el código de la imagen llama a la función afectada.
- importado: la imagen importa el paquete afectado, pero no llama a la función afectada.
- incluido: el módulo afectado está en el build, pero su paquete afectado no se importa.
Junto a un hallazgo decimos qué significa para esta imagen: no afectado, con el motivo, o afectado.
Sin hallazgos, el informe dice cuántos módulos se analizaron.
La imagen base
Los paquetes que instala la base de la imagen, analizados por separado. Cada hallazgo muestra el paquete, su versión y la versión que lo corrige, con lo que decimos de él. Algunos están marcados como hallazgos que la distribución considera sin importancia.
Componentes
Cada componente que tiene la imagen, por plataforma, según su SBOM.
Archivos del release
Los archivos del release del que se creó la imagen, cada uno con su SHA-256.
Leerlo desde la imagen
La imagen trae la misma documentación. Lista lo que tiene:
docker run --rm <image> aboutAquí <image> es tu imagen con su versión, como <tu-org>.registry.mockzilla.org/ci-payments:v2026.09.23.3. Después imprime una parte por su nombre:
- build: qué es la imagen: su tipo, su versión, su plataforma y su licencia.
- services: cada servicio, y si esta imagen lo incluye.
- sbom: la lista de materiales de software, en CycloneDX.
- spdx: la misma, en SPDX.
- vulns: vulnerabilidades conocidas en los módulos Go de la imagen, según govulncheck.
- base-vulns: vulnerabilidades conocidas en los paquetes que instala su base.
- vex: lo que decimos de cada una, en OpenVEX.
- changes: qué cambió desde el release anterior.
Por ejemplo:
docker run --rm <image> about vexLos mismos archivos van junto a la imagen en tu registro, en la carpeta de cada plataforma.
Consulta Descargar tu imagen.