Token导航 LogoToken导航TokenDH.com
运维和基础设施需要联网github未标认证来源可访问许可证需确认审计异常

container-security-testing容器安全测试

Agent Skill

用于辅助安全审计、权限检查、凭据风险、认证流程和常见漏洞排查。它适合让 Agent 梳理敏感配置、检查依赖风险、分析鉴权逻辑或生成安全复核清单。使用时不能把工具输出直接当最终结论,涉及密钥、令牌、用户数据或生产系统时,应先确认最小权限、脱敏方式和操作边界。

总安装

682

周安装

29

GitHub Stars

3,508

下载量

239
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

unknown

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:container-security-testing(容器安全测试)
来源仓库:https://github.com/ed1s0nz/cyberstrikeai
仓库路径:skills/container-security-testing
安装命令:
npx skills add https://github.com/ed1s0nz/cyberstrikeai --skill container-security-testing
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 npx skills 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

skills.shnpx skills
npx skills add https://github.com/ed1s0nz/cyberstrikeai --skill container-security-testing

简介

Container Security Testing 提供 Docker 与 Kubernetes 安全测试方法论。

  • 涵盖镜像漏洞扫描、运行时权限检查、编排配置审计与基准测试。
  • 集成 Trivy、Clair、Docker Bench 等工具使用示例与报告解读。
  • 适用于红蓝对抗演练与生产环境安全基线验证。
  • container-security-testing 属于运维和基础设施类 Skill,可作为该场景下的辅助能力补充。

SKILL.md

容器安全测试

概述

容器安全测试是确保容器化应用安全性的重要环节。本技能提供容器安全测试的方法、工具和最佳实践,涵盖Docker、Kubernetes等容器技术。

测试范围

1. 镜像安全

检查项目:

  • 基础镜像漏洞
  • 依赖包漏洞
  • 镜像配置
  • 敏感信息

2. 运行时安全

检查项目:

  • 容器权限
  • 资源限制
  • 网络隔离
  • 文件系统

3. 编排安全

检查项目:

  • Kubernetes配置
  • 服务账户
  • RBAC
  • 网络策略

Docker安全测试

镜像扫描

使用Trivy:

# 扫描镜像
trivy image nginx:latest

# 扫描本地镜像
trivy image --input nginx.tar

# 只显示高危漏洞
trivy image --severity HIGH,CRITICAL nginx:latest

使用Clair:

# 启动Clair
docker run -d --name clair clair:latest

# 扫描镜像
clair-scanner --ip 192.168.1.100 nginx:latest

使用Docker Bench:

# 运行Docker安全基准测试
docker run --rm --net host --pid host --userns host --cap-add audit_control \
  -e DOCKER_CONTENT_TRUST=$DOCKER_CONTENT_TRUST \
  -v /etc:/etc:ro \
  -v /usr/bin/containerd:/usr/bin/containerd:ro \
  -v /usr/bin/runc:/usr/bin/runc:ro \
  -v /usr/lib/systemd:/usr/lib/systemd:ro \
  -v /var/lib:/var/lib:ro \
  -v /var/run/docker.sock:/var/run/docker.sock:ro \
  --label docker_bench_security \
  docker/docker-bench-security

容器配置检查

检查Dockerfile:

# 安全问题示例
FROM ubuntu:latest  # 使用latest标签
RUN apt-get update && apt-get install -y curl  # 未指定版本
COPY . /app  # 可能包含敏感文件
ENV PASSWORD=secret  # 硬编码密码
USER root  # 使用root用户

安全最佳实践:

# 使用特定版本
FROM ubuntu:20.04

# 指定包版本
RUN apt-get update && apt-get install -y curl=7.68.0-1ubuntu2.7

# 使用非root用户
RUN useradd -m appuser
USER appuser

# 最小化镜像
FROM alpine:3.15

# 多阶段构建
FROM golang:1.18 AS builder
WORKDIR /app
COPY . .
RUN go build -o app

FROM alpine:3.15
COPY --from=builder /app/app /app

运行时检查

检查容器权限:

# 检查特权容器
docker ps --filter "label=privileged=true"

# 检查挂载的主机目录
docker inspect container_name | grep -A 10 Mounts

# 检查容器网络
docker network inspect network_name

检查资源限制:

# 检查内存限制
docker stats container_name

# 检查CPU限制
docker inspect container_name | grep -i cpu

Kubernetes安全测试

配置检查

使用kube-bench:

# 运行kube-bench
kube-bench run

# 检查特定基准
kube-bench run --targets master,node,etcd

使用kube-hunter:

# 运行kube-hunter
kube-hunter --remote target-ip

# 主动模式
kube-hunter --active

Pod安全

检查Pod安全策略:

# 不安全的Pod配置
apiVersion: v1
kind: Pod
spec:
  containers:
  - name: app
    image: nginx
    securityContext:
      privileged: true  # 特权模式
      runAsUser: 0  # root用户

安全配置:

apiVersion: v1
kind: Pod
spec:
  securityContext:
    runAsNonRoot: true
    runAsUser: 1000
    fsGroup: 2000
  containers:
  - name: app
    image: nginx
    securityContext:
      allowPrivilegeEscalation: false
      readOnlyRootFilesystem: true
      capabilities:
        drop:
        - ALL
        add:
        - NET_BIND_SERVICE

RBAC检查

检查角色权限:

# 列出所有角色
kubectl get roles --all-namespaces

# 检查角色绑定
kubectl get rolebindings --all-namespaces

# 检查集群角色
kubectl get clusterroles

# 检查用户权限
kubectl auth can-i --list --as=system:serviceaccount:default:sa-name

常见问题:

  • 过度权限
  • 未使用的角色
  • 未使用的服务账户

网络策略

检查网络策略:

# 列出所有网络策略
kubectl get networkpolicies --all-namespaces

# 检查网络策略配置
kubectl describe networkpolicy policy-name -n namespace

网络策略示例:

apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: default-deny
spec:
  podSelector: {}
  policyTypes:
  - Ingress
  - Egress

工具使用

Falco

运行时安全监控:

# 安装Falco
helm repo add falcosecurity https://falcosecurity.github.io/charts
helm install falco falcosecurity/falco

# 检查规则
falco -r /etc/falco/rules.d/

Aqua Security

# 扫描镜像
aqua image scan nginx:latest

# 扫描Kubernetes集群
aqua k8s scan

Snyk

# 扫描Dockerfile
snyk test --docker nginx:latest

# 扫描Kubernetes配置
snyk iac test k8s/

测试清单

镜像安全

  • 扫描基础镜像漏洞
  • 扫描依赖包漏洞
  • 检查Dockerfile配置
  • 检查敏感信息泄露

运行时安全

  • 检查容器权限
  • 检查资源限制
  • 检查网络隔离
  • 检查文件系统挂载

编排安全

  • 检查Kubernetes配置
  • 检查RBAC配置
  • 检查网络策略
  • 检查Pod安全策略

常见安全问题

1. 镜像漏洞

问题:

  • 基础镜像包含漏洞
  • 依赖包包含漏洞
  • 未及时更新

修复:

  • 定期扫描镜像
  • 及时更新基础镜像
  • 使用最小化镜像

2. 过度权限

问题:

  • 容器以root运行
  • 特权模式
  • 挂载敏感目录

修复:

  • 使用非root用户
  • 禁用特权模式
  • 限制文件系统访问

3. 配置错误

问题:

  • 默认配置不安全
  • 网络策略缺失
  • RBAC配置错误

修复:

  • 遵循安全最佳实践
  • 实施网络策略
  • 正确配置RBAC

4. 敏感信息泄露

问题:

  • 镜像包含密钥
  • 环境变量暴露
  • 配置文件泄露

修复:

  • 使用密钥管理
  • 避免硬编码
  • 使用Secret对象

最佳实践

1. 镜像安全

  • 使用官方基础镜像
  • 定期更新镜像
  • 扫描镜像漏洞
  • 最小化镜像大小

2. 运行时安全

  • 使用非root用户
  • 限制容器权限
  • 实施资源限制
  • 启用安全上下文

3. 编排安全

  • 配置网络策略
  • 实施RBAC
  • 使用Pod安全策略
  • 启用审计日志

注意事项

  • 仅在授权环境中进行测试
  • 避免对生产环境造成影响
  • 注意不同容器平台的差异
  • 定期进行安全扫描

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

Codex

34.93%
按下载量换算83

Claude

32.21%
按下载量换算77

Cursor

17.28%
按下载量换算41

Gemini CLI

10.66%
按下载量换算25

安全审计

Gen Agent Trust Hub

未通过

Socket

通过

Snyk

通过

权限和风险

需要联网

该 Skill 可能需要联网访问来源站点、仓库或外部 API;具体网络访问范围需要结合源码和 README 复核。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。来源安全扫描存在 warning/failed 结果,不能写成本站确认安全。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills