中文

过时 Docker 容器、严重漏洞与缺陷之间的关系

软件工程 2019-02-27 v1 编程语言

摘要

将软件打包为容器正成为在云及其他环境中部署服务的常见做法。Docker 镜像是最流行的用于构建和部署容器的容器技术之一。容器镜像通常包含一组软件包,这些软件包可能存在影响容器健康的缺陷与安全漏洞。我们的目标是通过分析过时容器与其中安装的含漏洞及缺陷软件包之间的关系,来为容器部署者提供支持。我们采用容器技术滞后(technical lag)的概念,将其定义为给定容器与由同一组软件包的最新发布版本所能构建的最新容器之间的差异。对于基于 Debian Linux 发行版的 7380 个官方与社区 Docker 镜像,我们识别其中安装的软件包,并从版本更新、安全漏洞与缺陷方面度量其技术滞后。我们发现,除其他外,没有任何发布版本不含漏洞,因此部署者即便部署最新软件包也无法避免漏洞。我们就容器开发者可遵循以最小化漏洞数量的策略提供了一些经验教训。我们认为 Docker 容器扫描与安全管理工具应改进其平台,加入关于其他类型缺陷的数据并包含技术滞后的度量,从而为部署者提供何时更新的信息。

关键词

引用

@article{arxiv.1811.12874,
  title  = {On The Relation Between Outdated Docker Containers, Severity Vulnerabilities and Bugs},
  author = {Ahmed Zerouali and Tom Mens and Gregorio Robles and Jesus Gonzalez-Barahona},
  journal= {arXiv preprint arXiv:1811.12874},
  year   = {2019}
}

备注

Preprint. Paper accepted for publication at the 26th IEEE International Conference on Software Analysis, Evolution and Reengineering (SANER 2019), Hangzhou, China. A replication package of our analysis is available on https://doi.org/10.5281/zenodo.1250314