更新时间:2026-09-04 GMT+08:00
分享

扫描仓库镜像安全

操作场景

容器镜像仓库(如 Harbor、SWR 等)已成为企业存储和分发应用镜像的核心枢纽,承载着从开发、测试到生产的全流程交付。

然而,镜像在构建、存储、传输过程中可能携带已知漏洞或基础镜像缺陷等安全隐患,一旦部署将直接威胁业务安全。

通过镜像扫描功能对入库及在用镜像进行持续性漏洞检测、恶意软件识别和基线检查,可以实现安全威胁的早发现、早处置,保障系统和应用安全稳定的运行。

前提条件

  • 仓库镜像安全扫描需要开通容器镜像按次收费扫描增值服务,开通后,HSS将按扫描每个镜像的次数进行收费。开通容器镜像按次收费扫描
  • 如需扫描三方镜像仓库中的镜像,请先将三方镜像仓库接入HSS,详细操作请参见接入三方镜像仓

约束限制

  • SWR共享镜像只有镜像状态为“有效”时,可执行安全扫描。
  • 多架构镜像不支持扫描。

手动扫描仓库镜像

  1. 登录企业主机安全控制台
  2. 在控制台左上角,单击图标,选择区域或项目。
  3. 在左侧导航栏,选择风险预防 > 容器镜像安全,进入“容器镜像安全”界面。
  4. 在页面右上方,单击“手动扫描”,弹出手动扫描对话框。

    如仅需扫描单个镜像,您也可以选择“镜像视图”,在目标镜像所在行的“操作”列,单击“立即扫描”

  5. 选择“仓库镜像”页签,配置手动扫描参数,相关参数说明请参见表1

    图1 手动扫描仓库镜像
    表1 手动扫描参数说明

    参数名称

    参数说明

    取值样例

    扫描风险类型

    勾选需要扫描的风险类型,支持选择“漏洞风险”“基线检查”“恶意文件”“敏感信息”“软件合规”“镜像构建指令”

    HSS会默认扫描“软件信息”“文件信息”“基础镜像信息”,此处无需选择。

    全选

    三方镜像仓限速

    如果您有大量三方镜像待扫描,但您担心集中扫描镜像时占用过多网络带宽,影响您的业务,您可以单击,选择扫描镜像的速度,限制每小时扫描镜像的数量。

    不限制

    扫描镜像范围

    选择扫描“全部镜像”“指定镜像仓类型”或者“指定镜像”

    全量扫描时间较长,且开始全量扫描后无法中断扫描,请谨慎操作!

    全部镜像

  6. 确认使用后需要支付的费用,并单击“确定”,开始扫描。
  1. 在页面右上角,单击“任务管理”,选择“镜像扫描”页签,可查看镜像扫描任务执行情况。
  2. 镜像扫描任务执行完成后,返回“镜像视图”列表,可查看每个镜像的扫描状态。扫描状态说明请参见表2

    表2 扫描状态说明

    状态名称

    状态说明

    未扫描

    表示镜像未进行扫描。

    扫描中

    当前正在对镜像进行扫描。

    扫描成功

    扫描镜像成功,可查看扫描结果。

    扫描失败

    扫描镜像时遇到了错误或问题,导致扫描失败。

    等待扫描

    已创建扫描任务,镜像正在排队等待扫描。

    扫描终止

    扫描任务已取消,镜像被终止扫描。

停止扫描任务

如果镜像扫描任务开始执行后,您想要停止扫描,可参考如下操作:

约束限制

停止扫描任务的IAM用户必须具备如下两类权限:
  • 企业主机安全服务权限:批量扫描镜像(hss:images:set)或容器资产管理(hss:containers:set)权限。授权操作请参见通过IAM授予使用HSS的权限
  • 命名空间权限(Kubernetes RBAC授权):具有对HSS命名空间中“job”“cronjob”资源的删除权限。

操作步骤

  1. “容器镜像安全”界面右上角,单击“任务管理”,弹出“任务管理”页面。
  2. “镜像扫描”页签,找到目标任务。
  3. 在目标任务所在行的“操作”列,单击“取消扫描”
  4. 查看目标任务的“镜像扫描情况”列显示为“已取消扫描”,表示镜像扫描任务取消成功。

相关文档

相关文档