runtz

Análisis de contenedores

Analiza los paquetes que componen una imagen de contenedor.

Análisis de contenedores

El análisis inventaría los paquetes del sistema operativo dentro de una imagen, consulta OSV y envía el resultado normalizado al backend.

El escáner es autónomo: descarga la imagen del registry, lee las capas OCI y reconstruye solo las bases de paquetes. No llama a Trivy o Grype y no necesita Docker para análisis desde un registry.

Sistemas compatibles

FamiliaImágenes de ejemploBase de paquetesCVEs
Debiandebian, ubuntu, node:*-slimdpkgOSV (Debian, Ubuntu)
RPMrockylinux, almalinux, ubi, opensuserpmfeeds OSV correspondientes
Alpinealpine, node:*-alpine, nginx:*-alpineapkOSV (Alpine)
Archarchlinuxpacmansolo inventario

La familia se detecta desde os-release dentro de la imagen. En imágenes sin feed OSV se envía el inventario completo sin coincidencias de CVE.

Uso

runtz container IMAGE [flags]

Después de runtz login, analiza una imagen del registry:

runtz container ubuntu:22.04

Para una imagen que solo existe en el daemon Docker local:

runtz container my-app:latest --local

Flags

FlagDescripciónPredeterminado
--localLee la imagen del daemon Docker localfalse
--osv-urlURL base opcional de la API OSVhttps://api.osv.dev
--endpointEndpoint del backend self-hostedhttps://engine.runtz.dev
--tokenToken generado en la plataformatoken guardado en login

Cómo funciona

  1. El manifiesto y las capas se descargan del registry o se exportan desde Docker con --local.
  2. Las capas se aplican en orden, incluidos whiteouts, reconstruyendo os-release y las bases de paquetes.
  3. Se detecta la distribución y se procesa su base.
  4. Los paquetes fuente se consultan en OSV; los avisos reciben severidad y versión corregida.

Resultado almacenado

El backend guarda nombre, referencia y digest de la imagen, sistema, gestor e inventario de paquetes, vulnerabilidades, resumen por severidad y fecha.

En esta página