במאמר הזה מוסבר איך להפעיל את Container Scanning API, להעלות קובץ אימג' ל-Artifact Registry ולראות את רשימת נקודות החולשה שנמצאו בקובץ האימג'.
ב-Artifact Analysis אפשר למצוא מידע על נקודות חולשה בקובצי אימג' של קונטיינרים ב-Artifact Registry. המטא-נתונים מאוחסנים כהערות. מופע נוצר לכל מופע של הערה שמשויכת לתמונה. מידע נוסף זמין במאמרים סקירה כללית ותמחור.
לפני שמתחילים
- נכנסים לחשבון Google Cloud . אם אתם משתמשים חדשים ב- Google Cloud, צרו חשבון כדי שתוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Artifact Registry and Container Scanning APIs.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
התקינו את ה-CLI של Google Cloud.
-
אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
-
כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:
gcloud init -
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Artifact Registry and Container Scanning APIs.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
התקינו את ה-CLI של Google Cloud.
-
אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
-
כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:
gcloud init - יוצרים מאגר Docker ב-Artifact Registry ומעבירים בדחיפה קובץ אימג' של קונטיינר למאגר. אם אתם לא מכירים את Artifact Registry, כדאי לעיין במדריך למתחילים ל-Docker.
הפעלת ה-API הזה מפעילה גם סריקה של חבילות שפה ב-Artifact Registry. סוגי החבילות הנתמכים
התפקידים הנדרשים
כדי לקבל את ההרשאות שדרושות להצגת תוצאות הסריקה של חבילות, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים בפרויקט:
- סוכן שירות Container Scanner (
roles/containerscanning.ServiceAgent) - צפייה במקרים של Container Analysis (
roles/containeranalysis.occurrences.viewer) - צפייה בהערות של Container Analysis (
roles/containeranalysis.notes.viewer) - קורא של Artifact Registry (
roles/artifactregistry.reader)
להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
צפייה בפגיעויות של התמונה
הכלי Artifact Analysis סורק תמונות חדשות כשהן מועלות אל Artifact Registry. בסריקה הזו נחלץ מידע על חבילות המערכת במאגר.
אפשר לראות את המקרים של פגיעויות בתמונות שלכם במאגר באמצעות Google Cloud מסוף Google Cloud, Google Cloud CLI או Container Analysis API. אם בתמונה יש נקודות חולשה, אפשר לקבל את הפרטים.
Artifact Analysis ממשיך לסרוק תמונות וחבילות כל עוד הן נמשכו ב-30 הימים האחרונים. אחרי 30 יום, המטא-נתונים של תמונות וחבילות שנסרקו לא יתעדכנו יותר, והתוצאות יהיו ישנות.
בניתוח ארטיפקטים, מטא-נתונים שלא עודכנו במשך יותר מ-90 יום נשמרים בארכיון. אפשר להעריך את המטא-נתונים האלה רק באמצעות ה-API. כדי לסרוק מחדש תמונה עם מטא-נתונים לא עדכניים או עם מטא-נתונים שנשמרו בארכיון, צריך לשלוף את התמונה. רענון המטא-נתונים יכול להימשך עד 24 שעות. אי אפשר לסרוק מחדש חבילות עם מטא-נתונים לא עדכניים או כאלה שהועברו לארכיון.
הצגת מקרים במסוף Google Cloud
כדי לראות את נקודות החולשה בתמונה:
מקבלים את רשימת המאגרים.
ברשימת המאגרים, לוחצים על מאגר.
ברשימת התמונות, לוחצים על שם התמונה.
הסכומים הכוללים של נקודות החולשה לכל תקציר תמונה מוצגים בעמודה Vulnerabilities.
כדי לראות את רשימת נקודות החולשה בתמונה, לוחצים על הקישור בעמודה Vulnerabilities (נקודות חולשה).
בקטע תוצאות הסריקה מוצג סיכום של סוגי החבילות שנסרקו, נקודות החולשה הכוללות, נקודות החולשה שיש להן תיקונים זמינים, נקודות החולשה שאין להן תיקונים ורמת החומרה האפקטיבית.
בטבלת נקודות החולשה מפורטים השם של נקודת החולשה וחשיפה נפוצה (CVE) לכל נקודת חולשה שנמצאה, רמת החומרה האפקטיבית, הציון של Common Vulnerability Scoring System (CVSS), תיקונים (אם יש), שם החבילה שמכילה את נקודת החולשה וסוג החבילה.
בטבלה הזו במסוףGoogle Cloud מוצגות עד 1,200 נקודות חולשה בכל דף. אתם יכולים לסנן ולמיין את הקבצים האלה כדי לבדוק קובץ ספציפי, ספרייה, שכבה או סוג קובץ לפי סיומת הקובץ.
כדי לראות פרטים על CVE ספציפי, לוחצים על שם ה-CVE.
כדי לראות את פרטי המופע של הפגיעות, כמו מספר הגרסה והמיקום המושפע, לוחצים על הצגה או על הצגת הפגיעות שתוקנה בשורה עם שם הפגיעות. טקסט הקישור הוא View (הצגה) עבור נקודות חולשה ללא תיקון, ו-View Fixed (הצגת התיקון) עבור נקודות חולשה שבהן הוחל תיקון.
צפייה בפגיעויות בשכבה ספציפית
Artifact Analysis מספק מטא-נתונים ספציפיים לשכבה כדי לעזור לכם לזהות איזו חבילה מכילה נקודות חולשה, ואיזו פקודת Docker build הציגה את השכבה הזו.כדי לראות את המטא-נתונים של הפגיעות לפי שכבה במסוף Google Cloud :
ב-Artifact Registry, פותחים את רשימת המאגרים.
בדף Repositories (מאגרי מידע), לוחצים על מאגר מידע.
בדף Repository Details (פרטי המאגר), לוחצים על תמונה.
ברשימת גרסאות התמונות, לוחצים על תקציר תמונה.
בדף הפרטים של התקציר של התמונה, לוחצים על הכרטיסייה Vulnerabilities.
כשמטא-נתונים מבוססי-שכבות זמינים, בכרטיסייה Artifact Analysis מוצגת רשימה של שכבות שאפשר לבחור בהן בסרגל Layer:
כדי לראות את רשימת השכבות, לוחצים על התפריט הנפתח של השכבות.
תיפתח רשימה נפתחת עם רשימה ממוספרת של שכבות. שכבה 0 מייצגת את השכבה התחתונה, וכל שכבה שמגיעה אחריה מבוססת על השכבה הקודמת. מוצגות רק שכבות שזוהו בהן פגיעויות.
לכל שכבה, Artifact Analysis מציג את פקודת Docker ששימשה ליצירת השכבה ואת מספר הפגיעויות שנמצאו בשכבה הזו.
כדי לקבל מידע נוסף על נקודות החולשה בשכבה מסוימת, בוחרים שכבה מרשימת השכבות.
טבלת נקודות החולשה מתעדכנת ומוצגות בה רק נקודות החולשה שנמצאו בשכבה שנבחרה. אפשר להחיל עוד מסננים או לבדוק פגיעויות ספציפיות.
כדי לראות מידע מפורט יותר על פגיעות, לוחצים על הצגה או על הצגת התיקון לצד הפגיעות.
בחלונית הצדדית Vulnerability details מוצגים מיקומי הקבצים שבהם יש חבילות עם נקודות חולשה.
בטבלה מיקומי קבצים, מעבירים את העכבר מעל סימן השאלה כדי לפתוח מטא-נתונים נוספים של השכבה.
בתיבת דו-שיח מוצגים אינדקס השכבה, פקודת בניית השכבה, תקציר השכבה וקובץ האימג' הבסיסי שבו אפשר לתקן את נקודת החולשה.
צפייה במקרים באמצעות gcloud
כדי לראות את המופעים של קובצי אימג' ב-Artifact Registry, מריצים את הפקודה
gcloud artifacts docker images list:
gcloud artifacts docker images list --show-occurrences \
LOCATION-docker.pkg.dev/PROJECT_ID/REPOSITORY/IMAGE_ID
כאשר:
- LOCATION הוא המיקום האזורי או המיקום במספר אזורים של המאגר.
- PROJECT_ID הוא מזהה הפרויקט Google Cloud במסוף.
- REPOSITORY הוא שם המאגר שבו מאוחסן האימג'.
- IMAGE_ID הוא שם האימג' במאגר. אי אפשר לציין תג תמונה באמצעות הפקודה הזו.
כברירת מחדל, הפקודה מחזירה את 10 התוצאות האחרונות. כדי להציג מספר שונה של תוצאות, משתמשים בדגל --show-occurrences-from.
לדוגמה, הפקודה הבאה מחזירה את 25 התוצאות האחרונות:
gcloud artifacts docker images list --show-occurrences-from=25 \
us-central1-docker.pkg.dev/my-project/my-repo/my-image
הפלט אמור להיראות כך:
פלט תמונה לדוגמה
{
"name": "projects/my-project/locations/us-central1/occurrences/22d3edfb-34f2-4d3f-be08-fd90c549f010",
"resource": {
"uri": "https://us-central1-docker.pkg.dev/my-project/my-repo/golang-nginx@sha256:5b54ef20748417ccdb0b87afedf98c44e699e2f59bd6cv48cbdc1ca2e72c80e3"
},
"noteName": "projects/my-project/locations/us-central1/notes/CVE-2005-2541",
"kind": "VULNERABILITY",
"createTime": "2025-01-21T15:57:01.238832Z",
"updateTime": "2025-01-21T15:57:01.238832Z",
"vulnerability": {
"severity": "CRITICAL",
"cvssScore": 10,
"packageIssue": [
{
"affectedLocation": {
"cpeUri": "cpe:/o:debian:debian_linux:12",
"package": "tar",
"version": {
"name": "1.34+dfsg",
"revision": "1.2+deb12u1",
"kind": "NORMAL"
}
},
"fixedLocation": {
"cpeUri": "cpe:/o:debian:debian_linux:12",
"package": "tar",
"version": {
"kind": "MAXIMUM"
}
},
"packageType": "OS",
"effectiveSeverity": "LOW",
"file_location": [
{
"file_path": "/var/lib/dpkg/status",
"layerDetails": {
"index": 0,
"diffID": "sha256:123",
"buildCommand": "FROM golang:example_sha256",
"BaseImages": [
{
"name": "library/golang",
},
],
},
},
],
}
],
"shortDescription": "CVE-2005-2541",
"longDescription": "NIST vectors: AV:N/AC:L/Au:N/C:C/I:C/A:C",
"relatedUrls": [
{
"url": "https://security-tracker.debian.org/tracker/CVE-2005-2541",
"label": "More Info"
}
],
"effectiveSeverity": "LOW",
"cvssVersion": "CVSS_VERSION_2",
"cvssV2": {
"baseScore": 10,
"attackVector": "ATTACK_VECTOR_NETWORK",
"attackComplexity": "ATTACK_COMPLEXITY_LOW",
"authentication": "AUTHENTICATION_NONE",
"confidentialityImpact": "IMPACT_COMPLETE",
"integrityImpact": "IMPACT_COMPLETE",
"availabilityImpact": "IMPACT_COMPLETE"
}
}
}
סינון מקרים של נקודות חולשה
כדי לסנן מקרים של פגיעות, משתמשים בפרמטר --occurrence-filter:
gcloud artifacts docker images list --show-occurrences \
LOCATION-docker.pkg.dev/PROJECT_ID/REPOSITORY/IMAGE_ID \
--occurrence-filter=FILTER_EXPRESSION
כאשר:
- LOCATION הוא המיקום האזורי או המיקום במספר אזורים של המאגר.
- PROJECT_ID הוא מזהה הפרויקט במסוף Google Cloud .
- REPOSITORY הוא שם המאגר שבו מאוחסן האימג'.
- IMAGE_ID הוא שם האימג' במאגר.
- FILTER_EXPRESSION היא דוגמה לביטוי סינון בפורמט שמוסבר במאמר סינון מקרים של פגיעויות.
צפייה בפגיעויות בשכבה ספציפית
אפשר להשתמש בשדהlayerDetails כדי לזהות איזו שכבה ספציפית הציגה חבילה פגיעה, ולראות מידע נוסף על השכבה הזו. לדוגמה, הפלט הבא של layerDetails לתמונה:
"layerDetails": {
"index": 0,
"diffID": "sha256:123",
"buildCommand": "FROM golang:example_sha256",
"BaseImages": [
{
"name": "library/golang",
},
],
}
בפלט רואים שמספר השכבה בתמונה הוא 0,
עם גיבוב שכבה של sha256:123.
פקודת ה-build של Docker שמשמשת ליצירת השכבה הזו היא FROM golang:example_sha256, והשכבה נמצאת גם בתמונת הבסיס library/golang.
הצגת מופעים באמצעות API או קוד
כדי לראות מקרים של תמונה, צריך לציין תמונות עם כתובת URL בפורמט הבא:
LOCATION-docker.pkg.dev/PROJECT_ID/REPOSITORY/IMAGE_ID
API
שימוש ב-cURL
כדי לקבל רשימה של מקרים בפרויקט:
curl -X GET -H "Content-Type: application/json" -H \
"Authorization: Bearer $(gcloud auth print-access-token)" \
https://containeranalysis.googleapis.com/v1/projects/PROJECT_ID/occurrences
כדי לקבל סיכום של נקודות חולשה בפרויקט:
curl -X GET -H "Content-Type: application/json" -H \
"Authorization: Bearer $(gcloud auth print-access-token)" \
https://containeranalysis.googleapis.com/v1/projects/PROJECT_ID/occurrences:vulnerabilitySummary
כדי לקבל פרטים על מופע ספציפי:
curl -X GET -H "Content-Type: application/json" -H \
"Authorization: Bearer $(gcloud auth print-access-token)" \
https://containeranalysis.googleapis.com/v1/projects/PROJECT_ID/occurrences/OCCURRENCE_ID
Java
מידע על התקנת ספריית הלקוח של Artifact Analysis ושימוש בה מופיע במאמר ספריות הלקוח של Artifact Analysis. מידע נוסף מופיע במאמרי העזרה של Artifact Analysis Java API.
כדי לבצע אימות ב-Artifact Analysis, צריך להגדיר את Application Default Credentials. מידע נוסף זמין במאמר הגדרת אימות לסביבת פיתוח מקומית.
Go
מידע על התקנת ספריית הלקוח של Artifact Analysis ושימוש בה מופיע במאמר ספריות הלקוח של Artifact Analysis. מידע נוסף מופיע במאמרי העזרה של Artifact Analysis Go API.
כדי לבצע אימות ב-Artifact Analysis, צריך להגדיר את Application Default Credentials. מידע נוסף זמין במאמר הגדרת אימות לסביבת פיתוח מקומית.
Node.js
מידע על התקנת ספריית הלקוח של Artifact Analysis ושימוש בה מופיע במאמר ספריות הלקוח של Artifact Analysis. מידע נוסף מופיע במאמרי העזרה של Artifact Analysis Node.js API.
כדי לבצע אימות ב-Artifact Analysis, צריך להגדיר את Application Default Credentials. מידע נוסף זמין במאמר הגדרת אימות לסביבת פיתוח מקומית.
Ruby
מידע על התקנת ספריית הלקוח של Artifact Analysis ושימוש בה מופיע במאמר ספריות הלקוח של Artifact Analysis. מידע נוסף מופיע במאמרי העזרה של Artifact Analysis Ruby API.
כדי לבצע אימות ב-Artifact Analysis, צריך להגדיר את Application Default Credentials. מידע נוסף זמין במאמר הגדרת אימות לסביבת פיתוח מקומית.
Python
מידע על התקנת ספריית הלקוח של Artifact Analysis ושימוש בה מופיע במאמר ספריות הלקוח של Artifact Analysis. מידע נוסף מופיע במאמרי העזרה של Artifact Analysis Python API.
כדי לבצע אימות ב-Artifact Analysis, צריך להגדיר את Application Default Credentials. מידע נוסף זמין במאמר הגדרת אימות לסביבת פיתוח מקומית.
צפייה במקרים ב-Cloud Build
אם אתם משתמשים ב-Cloud Build, תוכלו לראות את נקודות החולשה של התמונות גם בחלונית הצדדית תובנות אבטחה במסוף Google Cloud .
בחלונית הצדדית Security insights מוצגת סקירה כללית של מידע על אבטחת בנייה של ארטיפקטים שמאוחסנים ב-Artifact Registry. מידע נוסף על חלונית הצד ועל האופן שבו אפשר להשתמש ב-Cloud Build כדי להגן על שרשרת האספקה של התוכנה זמין במאמר הצגת תובנות לגבי אבטחת ה-build.
סינון מופעים
אפשר להשתמש במחרוזות סינון בפקודות gcloud וב-Artifact Analysis API כדי לסנן מקרים לפני הצגתם. בקטעים הבאים מתוארים מסנני החיפוש הנתמכים.
צפייה במקרים של גילוי
כשדוחפים תמונה ל-Artifact Registry, המערכת יוצרת אירוע גילוי שמכיל מידע על הסריקה הראשונית של קובץ האימג' של הקונטיינר.
כדי לאחזר את המופע של הגילוי של תמונה, משתמשים בביטוי המסנן הבא:
kind="DISCOVERY" AND resourceUrl="RESOURCE_URL"
כאשר RESOURCE_URL הוא בפורמט הבא:
LOCATION-docker.pkg.dev/PROJECT_ID/REPOSITORY/IMAGE_ID
gcloud
כדי לראות את המקרים שבהם התמונה זוהתה:
במקרה הזה, הביטוי לא משמש ישירות בפקודה, אבל אותם פרטים מועברים כארגומנטים:
Artifact Registry:
gcloud artifacts docker images list --show-occurrences \
--occurrence-filter='kind="DISCOVERY"' --format=json \
LOCATION-docker.pkg.dev/PROJECT_ID/REPOSITORY/IMAGE_ID
API
כדי לאחזר את המופע של הגילוי, ביטוי הסינון צריך להיות מקודד ב-URL ומוטמע בבקשת GET באופן הבא:
GET https://containeranalysis.googleapis.com/v1/projects/PROJECT_ID/occurrences?filter=kind%3D%22DISCOVERY%22%20AND%20resourceUrl%3D%22ENCODED_RESOURCE_URL%22
פרטים נוספים זמינים במאמר נקודת קצה ל-APIprojects.occurrences.get.
Java
מידע על התקנת ספריית הלקוח של Artifact Analysis ושימוש בה מופיע במאמר ספריות הלקוח של Artifact Analysis. מידע נוסף מופיע במאמרי העזרה של Artifact Analysis Java API.
כדי לבצע אימות ב-Artifact Analysis, צריך להגדיר את Application Default Credentials. מידע נוסף זמין במאמר הגדרת אימות לסביבת פיתוח מקומית.
Go
מידע על התקנת ספריית הלקוח של Artifact Analysis ושימוש בה מופיע במאמר ספריות הלקוח של Artifact Analysis. מידע נוסף מופיע במאמרי העזרה של Artifact Analysis Go API.
כדי לבצע אימות ב-Artifact Analysis, צריך להגדיר את Application Default Credentials. מידע נוסף זמין במאמר הגדרת אימות לסביבת פיתוח מקומית.
Node.js
מידע על התקנת ספריית הלקוח של Artifact Analysis ושימוש בה מופיע במאמר ספריות הלקוח של Artifact Analysis. מידע נוסף מופיע במאמרי העזרה של Artifact Analysis Node.js API.
כדי לבצע אימות ב-Artifact Analysis, צריך להגדיר את Application Default Credentials. מידע נוסף זמין במאמר הגדרת אימות לסביבת פיתוח מקומית.
Ruby
מידע על התקנת ספריית הלקוח של Artifact Analysis ושימוש בה מופיע במאמר ספריות הלקוח של Artifact Analysis. מידע נוסף מופיע במאמרי העזרה של Artifact Analysis Ruby API.
כדי לבצע אימות ב-Artifact Analysis, צריך להגדיר את Application Default Credentials. מידע נוסף זמין במאמר הגדרת אימות לסביבת פיתוח מקומית.
Python
מידע על התקנת ספריית הלקוח של Artifact Analysis ושימוש בה מופיע במאמר ספריות הלקוח של Artifact Analysis. מידע נוסף מופיע במאמרי העזרה של Artifact Analysis Python API.
כדי לבצע אימות ב-Artifact Analysis, צריך להגדיר את Application Default Credentials. מידע נוסף זמין במאמר הגדרת אימות לסביבת פיתוח מקומית.
צפייה במקרים של נקודות חולשה
כדי לראות מקרים של פגיעות בתמונה ספציפית, יוצרים שאילתה עם ביטוי סינון:
kind="VULNERABILITY" AND resourceUrl="RESOURCE_URL"
כאשר RESOURCE_URL הוא בפורמט הבא:
LOCATION-docker.pkg.dev/PROJECT_ID/REPOSITORY/IMAGE_ID
gcloud
במקרה הזה, הביטוי לא נמצא ישירות בפקודה, אבל אותם נתונים מועברים כארגומנטים:
Artifact Registry
gcloud artifacts docker images list --show-occurrences \
--occurrence-filter='kind="VULNERABILITY"' --format=json \
LOCATION-docker.pkg.dev/PROJECT_ID/REPOSITORY/IMAGE_ID
API
כתובת ה-URL של המשאב צריכה להיות בקידוד URL, ומוטמעת בבקשת GET באופן הבא:
GET https://containeranalysis.googleapis.com/v1/projects/PROJECT_ID/occurrences?filter=kind%3D%22VULNERABILITY%22%20AND%20resourceUrl%3D%22ENCODED_RESOURCE_URL%22
פרטים נוספים זמינים במאמר נקודת קצה ל-APIprojects.occurrences.get.
Java
מידע על התקנת ספריית הלקוח של Artifact Analysis ושימוש בה מופיע במאמר ספריות הלקוח של Artifact Analysis. מידע נוסף מופיע במאמרי העזרה של Artifact Analysis Java API.
כדי לבצע אימות ב-Artifact Analysis, צריך להגדיר את Application Default Credentials. מידע נוסף זמין במאמר הגדרת אימות לסביבת פיתוח מקומית.
Go
מידע על התקנת ספריית הלקוח של Artifact Analysis ושימוש בה מופיע במאמר ספריות הלקוח של Artifact Analysis. מידע נוסף מופיע במאמרי העזרה של Artifact Analysis Go API.
כדי לבצע אימות ב-Artifact Analysis, צריך להגדיר את Application Default Credentials. מידע נוסף זמין במאמר הגדרת אימות לסביבת פיתוח מקומית.
Node.js
מידע על התקנת ספריית הלקוח של Artifact Analysis ושימוש בה מופיע במאמר ספריות הלקוח של Artifact Analysis. מידע נוסף מופיע במאמרי העזרה של Artifact Analysis Node.js API.
כדי לבצע אימות ב-Artifact Analysis, צריך להגדיר את Application Default Credentials. מידע נוסף זמין במאמר הגדרת אימות לסביבת פיתוח מקומית.
Ruby
מידע על התקנת ספריית הלקוח של Artifact Analysis ושימוש בה מופיע במאמר ספריות הלקוח של Artifact Analysis. מידע נוסף מופיע במאמרי העזרה של Artifact Analysis Ruby API.
כדי לבצע אימות ב-Artifact Analysis, צריך להגדיר את Application Default Credentials. מידע נוסף זמין במאמר הגדרת אימות לסביבת פיתוח מקומית.
Python
מידע על התקנת ספריית הלקוח של Artifact Analysis ושימוש בה מופיע במאמר ספריות הלקוח של Artifact Analysis. מידע נוסף מופיע במאמרי העזרה של Artifact Analysis Python API.
כדי לבצע אימות ב-Artifact Analysis, צריך להגדיר את Application Default Credentials. מידע נוסף זמין במאמר הגדרת אימות לסביבת פיתוח מקומית.
צפייה במקרים מסוג מסוים
בשתי הדוגמאות הקודמות, ההבדל היחיד בין ביטויי המסננים הוא הערך של kind, שמזהה את סוג המופע. אפשר להשתמש בשדה הזה כדי להגביל את רשימת האירועים לסוג מסוים, כמו נקודת חולשה או פריסה.
כדי לאחזר מקרים של תמונה ספציפית, משתמשים בביטוי הסינון הבא:
kind="NOTE_KIND" AND resourceUrl="RESOURCE_URL"
כאשר:
- NOTE_KIND הוא סוג ההערה.
- לדוגמה, אפשר להשתמש בסוג
DISCOVERYכדי להציג רשימה של מקרים של גילוי. מופעים של Discovery נוצרים לתמונות כשהן נדחפות ל-Artifact Registry. - כדי להציג רשימה של מקרים של פגיעות, משתמשים בסוג
VULNERABILITY.
- לדוגמה, אפשר להשתמש בסוג
-
RESOURCE_URL היא כתובת ה-URL המלאה של התמונה
https://HOSTNAME/PROJECT_ID/IMAGE_ID@sha256:HASH
ביטוי הסינון לאחזור מקרים של סוג מסוים של תופעה בהרבה תמונות הוא:
kind="NOTE_KIND" AND has_prefix(resourceUrl, "RESOURCE_URL_PREFIX")
כאשר:
- RESOURCE_URL_PREFIX היא קידומת ה-URL של חלק מהתמונות
- כדי להציג את כל הגרסאות של תמונה:
https://HOSTNAME/PROJECT_ID/IMAGE_ID@ - כדי להציג רשימה של כל התמונות בפרויקט:
https://HOSTNAME/PROJECT_ID/
- כדי להציג את כל הגרסאות של תמונה:
הצגת תמונות שמשויכות לפתק ספציפי
אפשר לאחזר רשימה של משאבים שמשויכים למזהה הערה ספציפי. לדוגמה, אתם יכולים להציג רשימה של תמונות עם נקודת תורפה ספציפית של CVE.
כדי להציג רשימה של כל התמונות בפרויקט שמשויכות להערה מסוימת, משתמשים במסנן הבא:
noteProjectId="PROVIDER_PROJECT_ID" AND noteId="NOTE_ID"
כדי לבדוק אם יש הערה ספציפית בתמונה ספציפית, משתמשים במסנן הבא:
resourceUrl="RESOURCE_URL" AND noteProjectId="PROVIDER_PROJECT_ID" \ AND noteId="NOTE_ID"
כאשר:
- PROVIDER_PROJECT_ID הוא המזהה של פרויקט הספק. לדוגמה,
goog-vulnzמספק את ניתוח הפגיעות שמוגדר כברירת מחדל. - NOTE_ID הוא המזהה של ההערה. הערות שקשורות לאבטחה מופיעות בדרך כלל בפורמט
CVE-2019-12345. -
RESOURCE_URL היא כתובת ה-URL המלאה של התמונה
https://HOSTNAME/PROJECT_ID/IMAGE_ID@sha256:HASH
לדוגמה, כדי לבדוק אם יש תמונות שבהן מופיע CVE-2017-16231 כפי שנותח על ידי Google, משתמשים בביטוי הסינון הבא:
noteProjectId="goog-vulnz" AND noteId="CVE-2017-16231"
המאמרים הבאים
שימוש בהתראות Pub/Sub כדי לקבל התראות על פגיעויות ומטא-נתונים אחרים.
Kritis Signer מאפשר ליצור אישורים של Binary Authorization כחלק מצינור עיבוד הנתונים שלכם. הכלי הזה יכול ליצור אישורים של Binary Authorization על סמך תוצאות של סריקת נקודות חולשה. מידע נוסף זמין במאמר יצירת אישורים באמצעות Kritis Signer.