TL;DR
- Kennel은 OCI 컨테이너 이미지를 대상으로 파이프라인 설정이나 가입 없이 SBOM 생성, OSV 취약점 스캔, 지원 종료(EOL) 확인을 제공하는 무료 분석 도구임.
- 이미지에서 발견한 환경과 경로에 맞춰 여러 생성기를 선택하고 CycloneDX SBOM을 생성한 뒤, 해당 결과를 바탕으로 OSV 취약점과 지원 상태를 확인함.
- 컨테이너 이미지의 레이어를 분석해 빌드 이력을 타임라인으로 재구성하고, 보고서 공유 링크와 PDF 내보내기를 제공함.
- 분석은 독일 데이터센터에서 수행되며, 이미지 파일은 메모리에서만 처리되고 스캔 메타데이터는 공유 보고서 링크 제공을 위해 임시 캐시된 뒤 자동 삭제됨.
- Docker Hub와 비공개 레지스트리 등 OCI 레지스트리의 이미지를 분석하며, 의존성·라이선스 확인, 취약점 우선순위화, 구성 요소 지원 여부 확인에 활용 가능함.
새 분석
- 대화형 검색창과 컨테이너 이미지 입력을 통해 분석을 시작함.
즉각적인 전체 이미지 가시성
- 각 스캔에서 특정 시점의 컨테이너 이미지를 통합적으로 보여주는 스냅샷을 즉시 제공함.
- SBOM 심층 분석
- 요청에 따라 여러 생성기로 CycloneDX SBOM을 추출함.
- 의존성 트리를 확인하고 라이선스를 감사하며 구성 요소와 취약점의 연결 관계를 추적함.
- 취약점 위협 레이더
- 배포 전에 위협을 확인하고, OSV 결과를 심각도별로 필터링해 해결 경로를 제공함.
- 지원 종료 및 지원 상태
- 이미지에 포함된 구성 요소의 지원 기간과 지원 종료일을 확인함.
- 컨테이너 이미지
- 이미지 레이어를 바탕으로 빌드 이력을 재구성함.
- 명령을 타임라인으로 표시하고 빌드 스크립트로 복사할 수 있음.
- 보고서 공유
- 대화형 보고서 전체 링크를 복사하거나 주요 결과만 담은 요약 스냅샷을 공유할 수 있음. 요약 스냅샷은 링크 안에 전체 내용이 담김.
- PDF 내보내기
- 패키지, 라이선스 개요, 스캔 시점의 취약점을 포함한 SBOM 보고서를 PDF로 다운로드할 수 있음.
- 세부 분석 대시보드와 히트맵을 제공함.
도구
- 분석 흐름
- Kennel은 이미지에서 발견한 항목에 가장 적합한 생성기를 선택한 뒤, 패키지를 공개 데이터베이스와 대조함.
- 먼저 SBOM을 생성하고, 그 결과를 바탕으로 OSV 일치 확인과 지원 종료 정보를 조회함.
- SBOM
- 감지된 환경 또는 프로그래밍 언어에 적합한 SBOM 생성기를 사용함.
- 이미지 내 인터프리터와 패키지 관리자를 바탕으로 일치하는 생성기를 선택하고, 발견된 경로별 CycloneDX SBOM을 반환함.
- OSV
- 오픈소스 취약점 데이터베이스를 사용함.
- SBOM의 패키지를 Google의 OSV 데이터베이스와 대조함. OSV는 여러 생태계를 다루는 공개 취약점 데이터베이스임.
- EOL
- 지원 종료 확인기가 이미지에서 발견한 구성 요소의 지원 상태와 지원 종료일을 조회함.
보안
- 독일에서 호스팅 · 개인정보 보호 설계
- 컨테이너 이미지와 인프라 보안을 엄격하게 보호함.
- 독일 인프라
- 유럽의 엄격한 데이터 주권 법률이 적용되는 독일의 보안 데이터센터에서 전적으로 호스팅됨.
- 영구 저장소 없음
- 컨테이너 루트 파일 시스템(rootfs) 이미지를 메모리에서 추출하고 분석하며, 영구 디스크에는 저장하지 않음.
- 임시 캐시만 사용
- 공유 가능한 보고서 URL을 제공하는 데 필요한 스캔 메타데이터만 캐시한 뒤 자동으로 삭제함.
- 임시 자격 증명 처리
- 비공개 레지스트리 풀 시크릿은 이미지 가져오기 과정에서 메모리 내에서만 처리하며, 기록하거나 저장하지 않음.
- 마케팅 쿠키 없음
- 광고나 마케팅 추적을 하지 않으며 마케팅 쿠키를 설정하거나 사용자 프로필을 만들지 않음.
- AI 학습에 사용하지 않음
- 스캔 데이터와 컨테이너 내용은 Kennel이나 제3자의 AI 모델 학습에 사용되지 않음.
사용 사례
- 확신을 갖고 배포
- 컨테이너 이미지의 기본 태그만 보는 데 그치지 않고, 실제 이미지 내부를 배포 전에 확인해야 하는 팀을 위한 도구임.
- 배포 전 보안 점검
- 배포 전에 컨테이너 이미지를 수동으로 검사하고 수정 가능성을 기준으로 결과의 우선순위를 정함.
- 공급망 사실 확인
- 단일 도구의 내보내기 결과만 신뢰하는 대신 여러 업계 표준 생성기를 통해 의존성과 라이선스를 교차 확인함.
- 지원 종료 확인
- 지원 중인 구성 요소와 지원 종료에 도달한 구성 요소를 확인함.
파이프라인
- 정밀 실행 엔진
- 레지스트리 URL을 입력하고 스캔을 시작하면 Kennel이 실시간 심층 검사를 수행함.
- 1단계: 보안 이미지 가져오기
- 비공개 레지스트리를 포함해 이미지를 안전하게 가져오고 루트 파일 시스템을 압축 해제함.
- 2단계: 지능형 탐지
- 인터프리터, 소프트웨어 패키지, 적합한 스캐너를 즉시 찾아냄.
- 3단계: 다중 도구 SBOM 생성
- 발견된 환경에 적합한 생성기를 사용해 대상별 CycloneDX SBOM을 구축함.
- 4단계: OSV 위협 확인
- 모든 패키지를 Google의 공개 OSV 데이터베이스와 대조함.
FAQ
- SBOM이란 무엇인가?
- 소프트웨어 자재 명세서(SBOM)는 구성 요소, 버전, 라이선스, 관계를 나열함.
- Kennel은 이미지에서 발견된 생성기와 경로별로 CycloneDX SBOM을 생성함.
- 어떤 이미지를 스캔할 수 있는가?
- Docker Hub, 비공개 레지스트리 및 유사한 OCI 레지스트리의 컨테이너 이미지를 스캔할 수 있음.
- 레지스트리 URL, 태그, 아키텍처를 입력하며 필요한 경우 풀 시크릿과 비보안 TLS 설정을 제공함.
- 지원 종료 확인 결과에는 무엇이 표시되는가?
- 이미지 구성 요소의 지원 상태와 지원 종료일을 확인함.
- 보고서와 함께 자동으로 시작되므로 지원 중인 패키지를 확인할 수 있음.
- 스캔 결과는 어디에 저장되는가?
- 분석은 Kennel에서 실행되며 최근 스캔 목록은 현재 브라우저에 로컬로 유지됨.
- 보고서는 목록과 별개로 보고서 링크를 통해 접근할 수 있음.
- 보고서를 공유할 수 있는가?
- 공유 버튼으로 전체 보고서 링크를 복사할 수 있음.
- 수신자는 서버에 보고서가 남아 있는 동안 SBOM, 취약점, 지원 종료, 컨테이너 이미지 페이지를 포함한 동일한 대화형 보고서를 열 수 있음.
- 주요 결과가 링크 안에 전부 담기는 요약 스냅샷도 공유할 수 있으며, 서버가 필요하지 않음.
- 보고서를 PDF로 저장할 수 있는가?
- 각 SBOM 환경의 보고서를 PDF로 내보낼 수 있음.
- 이미지 메타데이터, 패키지 목록, 라이선스 개요, 스캔 시점에 알려진 취약점이 포함됨.
- 지금 이미지 스캔하기
- 레지스트리 URL, 태그, 아키텍처만으로 스캔을 시작할 수 있으며, 필요한 경우 자격 증명을 추가함.
- 새 분석을 시작할 수 있음.
댓글 (0)
로그인하면 이 기사에 내 생각을 남길 수 있어요