科学数据分析容器镜像中的安全漏洞分析
密码学与安全
2021-03-18 v2
摘要
软件容器极大便利了科学数据分析在各平台上的部署与可复现性。然而,容器镜像常包含过时或多余的软件包,这增加了镜像中的安全漏洞数量,扩大了容器宿主机的攻击面,并为大规模计算基础设施带来显著安全风险。本文呈现针对科学数据分析容器镜像的漏洞分析。我们比较四种漏洞扫描器所得结果,聚焦神经科学数据分析这一用例,并量化镜像更新与精简对漏洞数量的影响。我们发现,用于神经科学数据分析的容器镜像含有数百个漏洞,软件更新可消除其中约三分之二的漏洞,且移除未用软件包同样有效。最后我们就如何构建漏洞数量更少的容器镜像给出建议。
引用
@article{arxiv.2010.13970,
title = {An Analysis of Security Vulnerabilities in Container Images for Scientific Data Analysis},
author = {Bhupinder Kaur and Mathieu Dugré and Aiman Hanna and Tristan Glatard},
journal= {arXiv preprint arXiv:2010.13970},
year = {2021}
}