Vulnerabilities, Secrets and Misconfiguration in the Highest-Exposure Docker Hub Images
Este artículo presenta ChimangoScan, un flujo de trabajo a gran escala que analiza las imágenes de Docker Hub más expuestas utilizando seis escáneres independientes para revelar que las vulnerabilidades y las configuraciones erróneas son casi universales, que los resultados de los escáneres dependen altamente de la herramienta con un bajo nivel de acuerdo, y que la mayoría de los secretos detectados son falsos positivos.
Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo
Imagina el internet como una ciudad enorme y bulliciosa donde el software es la savia vital. En esta ciudad, la mayoría de las aplicaciones ya no se construyen desde cero; se ensamblan como sets de LEGO utilizando bloques prefabricados llamados "contenedores". Estos contenedores son como cajas de transporte estandarizadas que contienen todo lo que una aplicación necesita para funcionar, desde el código hasta las herramientas. El almacén central donde todos guardan y toman estas cajas se llama Docker Hub. Es el corazón de la cadena de suministro de software, gestionando miles de millones de descargas cada mes.
Sin embargo, al igual que un almacén real, si una caja se construye con un ladrillo agrietado (una vulnerabilidad) o tiene un cierre flojo (una desconfiguración), cada uno de los edificios construidos utilizando esa caja heredará el defecto. Peor aún, algunas cajas contienen trampas ocultas como cajas fuertes abiertas (secretos o contraseñas) dejadas en su interior. Durante años, los expertos en seguridad han intentado contar cuántas de estas cajas peligrosas existen, pero normalmente han dependido de un solo "guardia de seguridad" (un escáner) para realizar la inspección. Esto es como intentar encontrar todos los baches en una ciudad con solo un par de ojos; podrías pasar por alto muchas cosas, o ver cosas que en realidad no están ahí. La gran pregunta es: ¿Qué tan peligroso es realmente este almacén y nos da el uso de un solo escáner una imagen verdadera?
La Gran Búsqueda del Detective de Docker
Un equipo de investigadores de Brasil, llamándose a sí mismos ChimangoScan, decidió abordar este misterio con una investigación masiva y de múltiples capas. En lugar de contratar a un solo guardia de seguridad, construyeron un super-pipeline que desplegó seis escáneres diferentes para inspeccionar las cajas más populares en el almacén de Docker Hub. Su objetivo no era solo contar las cajas malas, sino averiguar cuáles importaban más.
El "Puntaje de Exposición": Por qué algunas cajas importan más
Imagina un solo ladrillo agrietado en la base de una piedra de cimentación utilizada por un rascacielos frente a un ladrillo agrietado en un pequeño cobertizo de jardín. El defecto del rascacielos es un desastre; el del cobertizo es una molestia menor. Los investigadores se dieron cuenta de que simplemente contar cuántas veces se descargaba una caja no era suficiente. Necesitaban saber cuántas otras cajas se construían encima de ella.
Crearon una nueva métrica llamada Puntaje de Exposición. Piensa en ello como un "radio de peligro". Si una imagen base (como una versión popular de Linux) se descarga 100 veces, pero también es la base para otras 1,000 imágenes que se descargan 100 veces cada una, su puntaje de exposición es masivo. El equipo clasificó las 52,895 imágenes superiores por este puntaje. Estas no eran solo las más descargadas; eran aquellas cuyos defectos repercutirían en la mayor cantidad de personas. En total, estas imágenes superiores representaban el 84.7% de todas las 663.8 mil millones de extracciones (pulls) registradas en la historia.
Los Hallazgos: Una Ciudad Llena de Grietas
Cuando ChimangoScan ejecutó sus seis escáneres en estas imágenes de alta exposición, los resultados fueron sorprendentemente claros: casi todo estaba roto.
- Las vulnerabilidades están en todas partes: El 96.3% de las imágenes portaban al menos una vulnerabilidad de software conocida. Aún más aterrador, el 93.4% de ellas tenía una vulnerabilidad "crítica", el tipo que podría permitir a un hacker tomar el control del sistema.
- Las malas configuraciones son la norma: El 98.0% de las imágenes tenían desconfiguraciones, como ejecutar como un usuario "root" (el equivalente digital de darle a un extraño la llave maestra del edificio) o carecer de controles de seguridad.
- Los secretos son complicados: Los escáneres encontraron "secretos" (como contraseñas o claves API) en el 76.9% de las imágenes. Sin embargo, cuando los investigadores revisaron manualmente estos casos, descubrieron un gran detalle: el 99.7% de ellos eran falsas alarmas. Eran simplemente claves de ejemplo, datos de prueba o información pública, no credenciales reales robadas. Los escáneres estaban gritando "¡Fuego!" principalmente porque olían el humo de una tostada quemada, no de un incendio real.
El Problema del Escáner: Una Herramienta No es Suficiente
Quizás el descubrimiento más importante fue sobre las herramientas mismas. Los investigadores encontraron que los seis escáneres no estaban de acuerdo en lo que veían.
Si usaras un solo escáner, obtendrías una imagen muy diferente del nivel de peligro que si usaras otro.
- Al observar vulnerabilidades distintas, solo el 2.7% fueron encontradas por los tres escáneres de vulnerabilidades.
- Un asombroso 66.8% de las vulnerabilidades fueron encontradas por solo uno de los escáneres.
Esto significa que si una empresa confía en una sola herramienta de seguridad, es probable que esté pasando por alto dos de cada tres problemas potenciales. El "puntaje de seguridad" de una imagen no es un hecho absoluto; es, en gran medida, un artefacto de qué herramienta utilizaste para medirlo.
El Efecto de "Herencia"
El estudio también mostró qué tan peligroso puede ser un solo defecto cuando se encuentra en una imagen base popular. Encontraron que un solo defecto crítico en una librería como zlib o glibc (que se usan en casi todas las imágenes base) podría teóricamente afectar al 47.3% de la exposición de todo el ecosistema. Un mal ladrillo en la base de una imagen base popular no solo daña esa imagen; compromete a todo el árbol genealógico de aplicaciones construidas sobre ella.
Qué Significa Esto para Ti
Los investigadores concluyeron que no podemos confiar en un solo número de un solo escáner. Para mantener segura la cadena de suministro de software, necesitamos:
- Usar múltiples escáneres: Dado que ninguna herramienta solitaria lo atrapa todo, es necesario ejecutar una batería de diferentes escáneres para obtener una imagen real.
- Priorizar por exposición: Corregir los defectos en las imágenes base más "expuestas" (aquellas sobre las cuales todos construyen) salvará a más personas que corregir defectos en imágenes oscuras y rara vez utilizadas.
- No entrar en pánico por cada alerta de "secreto": Dado que la mayoría de los secretos detectados son falsos positivos, necesitamos mejores formas de verificarlos antes de tratarlos como emergencias.
En resumen, el almacén de Docker Hub está lleno de grietas, y las grietas en la base son las más peligrosas. Pero la forma en que medimos esas grietas importa tanto como las grietas mismas. Necesitamos más ojos en el trabajo para ver el panorama completo.
¿Ahogado en artículos de tu campo?
Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.