MockzillaMockzilla

Relatórios de segurança

Atualizado em 29 de set. de 2026·3 min de leitura

Cada build vem com um relatório do que exatamente aquela imagem tem. Ele cobre só o código que está naquela imagem, então o relatório bate com a versão que você baixa.

Onde encontrar

Abra o backend em Self-hosted e escolha Segurança. A aba mostra o build mais novo. Para ver outro, escolha em Construção.

Vulnerabilidades conhecidas

O código da própria imagem, analisado com govulncheck. Cada achado mostra o id, um resumo, o módulo e a versão em que foi encontrado, e a versão que corrige. Ele também mostra quão perto o código da imagem chega dele:

  • chamado: o código da imagem chama a função afetada.
  • importado: a imagem importa o pacote afetado, mas não chama a função afetada.
  • incluído: o módulo afetado está no build, mas o pacote afetado dele não é importado.

Ao lado de um achado, a gente diz o que ele significa para esta imagem: não afetado, com o motivo, ou afetado.

Sem achados, o relatório diz quantos módulos foram analisados.

A imagem base

Os pacotes que a base da imagem instala, analisados à parte. Cada achado mostra o pacote, a versão dele e a versão que corrige, com o que a gente diz sobre ele. Alguns estão marcados como achados que a distribuição considera sem importância.

Componentes

Cada componente que a imagem tem, por plataforma, a partir do SBOM dela.

Arquivos do release

Os arquivos do release de onde a imagem foi criada, cada um com o SHA-256 dele.

Ler a partir da imagem

A imagem traz a mesma documentação. Liste o que ela tem:

docker run --rm <image> about

Aqui <image> é a sua imagem com a versão, como <sua-org>.registry.mockzilla.org/ci-payments:v2026.09.23.3. Depois imprima uma parte pelo nome:

  • build: o que a imagem é: o tipo, a versão, a plataforma e a licença dela.
  • services: cada serviço, e se esta imagem inclui o serviço.
  • sbom: a lista de materiais de software, em CycloneDX.
  • spdx: a mesma, em SPDX.
  • vulns: vulnerabilidades conhecidas nos módulos Go da imagem, do govulncheck.
  • base-vulns: vulnerabilidades conhecidas nos pacotes que a base instala.
  • vex: o que a gente diz de cada uma, em OpenVEX.
  • changes: o que mudou desde o release anterior.

Por exemplo:

docker run --rm <image> about vex

Os mesmos arquivos ficam junto da imagem no seu registro, na pasta de cada plataforma.

Veja Baixar a sua imagem.

Para onde ir agora

Esta página ajudou?