Wählen Sie Dockerfile, GitHub Actions oder Kubernetes und fügen Sie die Konfiguration ein. Prüfen Sie die markierten Zeilen oder Felder zu Image-Versionen, Berechtigungen und Laufzeiteinstellungen für Ihre Umgebung.
Läuft lokal in deinem BrowserDie Regeln sind bewusst konservativ. Gleichen Sie jeden Befund mit Image, Cluster-Richtlinie, Workflow-Berechtigungen und der tatsächlich verwendeten Umgebung ab.
Wählen Sie Dockerfile, GitHub Actions oder Kubernetes, fügen Sie die Konfiguration ein oder laden Sie sie aus einer Datei und starten Sie die Analyse. Die Seite benennt die Zeilen und Felder, die in Ihrem Text auffallen: nicht fixierte Images und Actions, weitreichende Token-Rechte, privilegierte Container und fehlende Laufzeithärtung.
Das Regelset läuft in der Seite. Im Test hat die Analyse keine Anfrage gesendet; die Konfiguration bleibt also im Browser und die Prüfung funktioniert auch ohne Netzwerk.
Ein mit Backslash fortgesetztes RUN wird als eine Anweisung bewertet: apt-get install … && rm -rf /var/lib/apt/lists/* wird nicht gemeldet (die Listen verschwinden in derselben Ebene), eine Installation ohne dieses Aufräumen dagegen schon. Derselbe Durchlauf erkennt auch die Pipe curl … | sh, wenn das Pipe-Zeichen in der nächsten Zeile steht.
Die übrigen Prüfungen betreffen das Basis-Image (latest oder ohne Tag und Digest — scratch ausgenommen), ein fehlendes FROM, USER root oder 0:0, ein fehlendes USER, ADD statt COPY, COPY . . ohne .dockerignore und Namensmuster für Geheimnisse in ENV oder ARG.
Die Workflow-Prüfungen sehen auf pull_request_target-Auslöser, auf Workflow- oder Job-Ebene deklarierte GITHUB_TOKEN-Rechte (write-all wird markiert), auf einen Commit-SHA fixierte Fremd-Actions und auf Downloads, die direkt in eine Shell gehen. Lokale Actions (./Pfad) und docker://-Referenzen werden nicht auf eine Version geprüft, weil es keinen Commit zum Fixieren gibt.
Die Manifest-Prüfungen decken fehlendes apiVersion, kind oder name ab, Service-Typen, die die Last über den Cluster hinaus freigeben, geteilte Host-Namespaces, nicht fixierte oder latest-Images, privilegierte Container, aktives allowPrivilegeEscalation, fehlendes readOnlyRootFilesystem, fehlendes runAsNonRoot auf beiden Ebenen sowie fehlende CPU- und Speicher-Requests und -Limits. Ein kind: List wird geöffnet und seine Einträge einzeln geprüft.
Das Regelset ist bewusst konservativ und sucht häufige praktische Fehler, nicht vollständige Richtlinienkonformität. Es scannt keine Images, löst keine Admission-Policies auf und ersetzt keine CI-Policy-Engine; ein Bericht ohne Befunde heißt also, dass diese Regeln nichts gefunden haben — nicht, dass die Konfiguration sicher ist.
Befunde sind Heuristiken auf eingefügtem Text. Prüfen Sie jeden einzeln gegen Image, Cluster-Richtlinie und tatsächlich genutzte Rechte. Mehrteiliges YAML wird an --- Zeilen in Spalte 0 getrennt; JSON wird überall akzeptiert, wo YAML akzeptiert wird.