runtz

Scan de containers

Analise os pacotes que compõem uma imagem de container.

Scan de containers

O scan inventaria os pacotes do sistema operacional dentro de uma imagem, consulta o OSV e envia o resultado normalizado ao backend.

O scanner é independente: baixa a imagem do registry, lê as camadas OCI e reconstrói apenas os bancos de pacotes. Não chama Trivy ou Grype e não precisa do Docker para scans de registry.

Sistemas compatíveis

FamíliaImagens de exemploBanco de pacotesCVEs
Debiandebian, ubuntu, node:*-slimdpkgOSV (Debian, Ubuntu)
RPMrockylinux, almalinux, ubi, opensuserpmfeeds OSV correspondentes
Alpinealpine, node:*-alpine, nginx:*-alpineapkOSV (Alpine)
Archarchlinuxpacmansomente inventário

A família é detectada pelo os-release da imagem. Em imagens sem feed OSV, o inventário completo ainda é enviado sem correspondência de CVEs.

Uso

runtz container IMAGE [flags]

Após um runtz login, analise uma imagem do registry:

runtz container ubuntu:22.04

Para uma imagem que existe apenas no daemon Docker local:

runtz container my-app:latest --local

Flags

FlagDescriçãoPadrão
--localLê a imagem do daemon Docker localfalse
--osv-urlURL base opcional da API OSVhttps://api.osv.dev
--endpointEndpoint do backend self-hostedhttps://engine.runtz.dev
--tokenToken gerado na plataformatoken salvo no login

Como funciona

  1. O manifest e as camadas são baixados do registry ou exportados do Docker com --local.
  2. As camadas são aplicadas em ordem, incluindo whiteouts, reconstruindo os-release e os bancos de pacotes.
  3. A distribuição é detectada e seu banco é processado.
  4. Os pacotes de origem são consultados no OSV; os alertas recebem severidade e versão corrigida.

Resultado armazenado

O backend armazena nome, referência e digest da imagem, detalhes do sistema, gerenciador e inventário de pacotes, vulnerabilidades, resumo por severidade e horário.

Nesta página