<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Scanning on PlumePHP</title><link>https://plumephp.com/tags/scanning/</link><description>Recent content in Scanning on PlumePHP</description><generator>Hugo</generator><language>zh-CN</language><lastBuildDate>Sat, 22 Nov 2025 08:00:00 +0800</lastBuildDate><atom:link href="https://plumephp.com/tags/scanning/index.xml" rel="self" type="application/rss+xml"/><item><title>Docker 生产安全指南：镜像扫描、非 root 运行、Secret 管理与 Registry</title><link>https://plumephp.com/docker-production-security/</link><pubDate>Sat, 22 Nov 2025 08:00:00 +0800</pubDate><guid>https://plumephp.com/docker-production-security/</guid><description>&lt;p&gt;&lt;strong&gt;Docker 容器不是天然安全的&lt;/strong&gt;：默认以 root 运行、镜像可能包含漏洞、构建时 Secret 泄露。本文覆盖 Docker 生产环境的安全加固全套方案。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id="一镜像安全扫描"&gt;一、镜像安全扫描&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# Trivy（最受欢迎的开源扫描器）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;trivy image my-app
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# Snyk（商业， generous free tier）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;snyk container &lt;span class="nb"&gt;test&lt;/span&gt; my-app
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# Docker Scout（Docker 官方）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;docker scout quickview my-app
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;docker scout cves my-app
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;扫描内容：OS 包漏洞（CVE）、npm/pip 依赖漏洞、不安全的配置（如 root 运行）。&lt;/p&gt;</description></item></channel></rss>