更新时间:2026-09-04 GMT+08:00
扫描仓库镜像安全
操作场景
容器镜像仓库(如 Harbor、SWR 等)已成为企业存储和分发应用镜像的核心枢纽,承载着从开发、测试到生产的全流程交付。
然而,镜像在构建、存储、传输过程中可能携带已知漏洞或基础镜像缺陷等安全隐患,一旦部署将直接威胁业务安全。
通过镜像扫描功能对入库及在用镜像进行持续性漏洞检测、恶意软件识别和基线检查,可以实现安全威胁的早发现、早处置,保障系统和应用安全稳定的运行。
前提条件
- 仓库镜像安全扫描需要开通容器镜像按次收费扫描增值服务,开通后,HSS将按扫描每个镜像的次数进行收费。开通容器镜像按次收费扫描。
- 如需扫描三方镜像仓库中的镜像,请先将三方镜像仓库接入HSS,详细操作请参见接入三方镜像仓。
约束限制
- SWR共享镜像只有镜像状态为“有效”时,可执行安全扫描。
- 多架构镜像不支持扫描。
手动扫描仓库镜像
- 登录企业主机安全控制台。
- 在控制台左上角,单击
图标,选择区域或项目。 - 在左侧导航栏,选择,进入“容器镜像安全”界面。
- 在页面右上方,单击“手动扫描”,弹出手动扫描对话框。
如仅需扫描单个镜像,您也可以选择“镜像视图”,在目标镜像所在行的“操作”列,单击“立即扫描”。
- 选择“仓库镜像”页签,配置手动扫描参数,相关参数说明请参见表1。 图1 手动扫描仓库镜像
- 确认使用后需要支付的费用,并单击“确定”,开始扫描。
- 在页面右上角,单击“任务管理”,选择“镜像扫描”页签,可查看镜像扫描任务执行情况。
- 镜像扫描任务执行完成后,返回“镜像视图”列表,可查看每个镜像的扫描状态。扫描状态说明请参见表2。
停止扫描任务
如果镜像扫描任务开始执行后,您想要停止扫描,可参考如下操作:
约束限制
停止扫描任务的IAM用户必须具备如下两类权限:
- 企业主机安全服务权限:批量扫描镜像(hss:images:set)或容器资产管理(hss:containers:set)权限。授权操作请参见通过IAM授予使用HSS的权限。
- 命名空间权限(Kubernetes RBAC授权):具有对HSS命名空间中“job”或“cronjob”资源的删除权限。
操作步骤
- 在“容器镜像安全”界面右上角,单击“任务管理”,弹出“任务管理”页面。
- 在“镜像扫描”页签,找到目标任务。
- 在目标任务所在行的“操作”列,单击“取消扫描”。
- 查看目标任务的“镜像扫描情况”列显示为“已取消扫描”,表示镜像扫描任务取消成功。
相关文档
- 如需查看或处理仓库镜像安全扫描结果,请参见查看并处理仓库镜像扫描结果。
- 如需导出仓库镜像安全扫描结果,请参见导出仓库镜像扫描结果。
