鹰侦察兵
Docker Scout的MCP服务器 -通过模型上下文协议进行容器安全扫描。
 ](https://github.com/ry-ops/eagle-scout/releases/tag/v1.2.9)  ](https://hub.docker.com/r/ryops/eagle-scout)
部分 ry ops 织物生态系统。
运作原理
eagle scout充当AI助手和Docker scout之间的桥梁,将自然语言请求转换为安全扫描并返回结构化结果。
特性
- CVE扫描 -扫描容器图像以查找漏洞
- 快速概览 -获取即时安全摘要
- 图像对比 -区分两个图像以进行安全更改
- SBOM生成 -SPDX/CycloneDX中的软件物料清单
- 建议 -基础图像更新建议
- 政策评估 -根据安全策略检查图像
- 证明 -管理供应链认证
- VEX管理 -漏洞利用eXchange
- 环境管理 -列出并设置侦察环境
- 缓存管理 -管理本地Scout缓存
- 持续监控 -启用/禁用侦察手表
Docker桌面扩展
eagle scout附带了一个Docker Desktop扩展,该扩展将安全扫描直接引入Docker Desktop UI,无需CLI。
安装扩展:
docker extension install ryops/eagle-scout-extension:latest该扩展提供:
- 图片选择器 --从下拉列表中选择任何本地图像
- 一键扫描 --快速视图、CVE和建议都会同时填充
- 快速查看选项卡 --漏洞摘要(严重/高/中/低计数)
- CVE选项卡 --包含包详细信息和修复版本的完整漏洞列表
- 建议选项卡 --Docker Scout提供的基础映像更新建议,对于没有来源证明的映像,会发出简单的语言警报
来源: ry操作/鹰侦察扩展
先决条件
- Docker桌面4.17+(包括Docker Scout)
- 或者:Docker引擎+Docker Scout CLI插件
安装
Docker桌面扩展(建议本地使用)
docker extension install ryops/eagle-scout-extension:latest通过Docker实现MCP服务器
多拱图像已发布 linux/amd64 和 linux/arm64 --本机在英特尔和苹果Silicon上运行。
docker pull ryops/eagle-scout:1.2.9也可以在GitHub容器注册表上找到:
docker pull ghcr.io/ry-ops/eagle-scout:1.2.9源自源头
go install github.com/ry-ops/eagle-scout/cmd/eagle-scout@latest二进制发布
下载自 发布 --适用于Linux、macOS和Windows(amd64/arm64)。
MCP使用
克劳德桌面版
添加 ~/Library/Application Support/Claude/claude_desktop_config.json:
{
"mcpServers": {
"eagle-scout": {
"command": "docker",
"args": [
"run", "-i", "--rm",
"-v", "/var/run/docker.sock:/var/run/docker.sock",
"-v", "${HOME}/.docker/config.json:/root/.docker/config.json:ro",
"ryops/eagle-scout:1.2.9"
]
}
}
}克劳德代码
claude mcp add eagle-scout --transport stdio -- docker run -i --rm \
-v /var/run/docker.sock:/var/run/docker.sock \
-v ~/.docker/config.json:/root/.docker/config.json:ro \
ryops/eagle-scout:latestMCP工具
| 工具 | 说明 |
|---|---|
scout_cves | 扫描图像以查找具有严重性过滤的CVE |
scout_quickview | 图像的快速安全概述 |
scout_compare | 比较两个图像的安全差异 |
scout_sbom | 生成SBOM(SPDX、CycloneDX、JSON) |
scout_recommendations | 获取基础图像更新建议 |
scout_policy | 根据安全策略评估图像 |
scout_attestation | 管理图像上的证明 |
scout_repo | 在存储库上启用/禁用Scout |
scout_vex | 管理VEX报表(添加/列出) |
scout_environment | 管理环境(列表/集合) |
scout_cache | 管理本地缓存(df/preeme) |
scout_enroll | 使用Docker Scout注册组织 |
scout_watch | 启用/禁用连续监控 |
例子
扫描图像以查找CVE
> Use scout_cves to scan ryops/aiana:latest for critical vulnerabilities比较图像版本
> Use scout_compare to see what changed between ryops/aiana:v1.0.0 and ryops/aiana:latest生成SBOM
> Use scout_sbom to generate a CycloneDX SBOM for my-app:latest获取更新建议
> Use scout_recommendations to see if there's a better base image for my-app:latest自动更新
鹰侦察船a docker-compose.yml 随着 守望塔 配置为每晚提取最新图像:
docker compose up -d守望台每晚凌晨3点检查更新,并自动清理旧图像。
CI/CD
所有推 main 发布前通过安全门:
- 构建与测试 -编译和运行测试
- 安全扫描 -Docker Scout CVE扫描(阻止严重/高CVE)
- 政策检查 -非root用户,没有秘密,攻击面最小
- 多拱验证 -验证linux/amd64和linux/arm64版本
合并到 main,多拱形镜像发布到Docker Hub和GHCR provenance=mode=max 以及SBOM证明。版本标签(v*)使用5个平台的二进制文件触发完整版本。
织物生态系统
鹰侦察兵是ry ops结构的一部分:
发展
# Clone
git clone https://github.com/ry-ops/eagle-scout
cd eagle-scout
# Build
go build -o eagle-scout ./cmd/eagle-scout
# Run
./eagle-scout
# Test
go test ./...许可证
MIT许可证-请参阅 许可证 文件。
______________________________________________________________________
版本: 1.2.9
