이 연구는 도커 허브 전체(1,271만 개 저장소, 누적 다운로드 6,638억 건)를 크롤링해 이미지 계층 그래프를 재구성하고, 자체 다운로드 수와 하위 트리 전체의 다운로드 수를 반영한 노출 점수로 가장 많이 쓰이는 상위 52,895개 저장소(전체 다운로드의 84.7%)를 6개의 독립 스캐너로 검사했다. 그 결과 이미지의 96.3%가 알려진 취약점을 가지고 있었고 93.4%는 심각 등급 취약점을, 98.0%는 CIS 도커 벤치마크 설정 오류를 최소 하나씩 포함하고 있었다. 취약점 8,070만 개 그룹 중 66.8%는 세 스캐너 중 단 하나만 탐지했고 세 스캐너 모두가 탐지한 것은 2.7%에 불과해, 단일 도구가 보고하는 보안 상태는 그 도구 자체의 한계를 반영하는 것으로 드러났다. 하나의 zlib 취약점만으로도 전체 노출량의 47.3%에 해당하는 이미지에 영향을 미치고 113만 개의 하위 이미지로 전파됐다.
- •도커 허브 상위 노출 이미지 52,895개(전체 다운로드의 84.7%)를 6개 스캐너로 전수 검사
- •이미지의 96.3%가 취약점 보유, 93.4%는 심각 등급, 98.0%는 설정 오류 존재
- •취약점의 66.8%는 스캐너 하나만 탐지, 세 스캐너 모두 탐지는 2.7%에 불과
- •TruffleHog가 76.9% 이미지에서 '비밀정보'를 탐지했으나 99.7%는 실제 자격증명 아님
- •zlib 취약점 하나가 전체 노출량의 47.3%, 113만 개 하위 이미지에 전파
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
Vulnerabilities, Secrets and Misconfiguration in the Highest-Exposure Docker Hub Images
본문 미리보기
arXiv:2608.02669v1 Announce Type: new Abstract: Docker Hub is the registry underneath most container deployments, and a flaw in a widely reused base image is inherited by every image built on it. Prior ecosystem-scale measurements each rely on a single detector, leaving the tool-dependence of their counts unquantified, while the studies that do compare scanners use samples of tens to hundreds of images. We present ChimangoScan, a pipeline that crawls the Docker Hub namespace (12,716,568 reposit
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 10:58AI 초안



