← 最新の論文
💻 computer science

Vulnerabilities, Secrets and Misconfiguration in the Highest-Exposure Docker Hub Images

本論文は、最も露出度の高いDocker Hubイメージを6つの独立したスキャナーを用いて分析する大規模なパイプラインであるChimangoScanを紹介し、脆弱性と設定ミスがほぼ普遍的であること、スキャナーの結果はツールへの依存度が高く一致度が低いこと、そして検出された機密情報の大部分が偽陽性であることを明らかにする。

原著者: Cristhian Kapelinski, Beatriz Machado, Diego Kreutz

公開日 2026-08-05
📖 1 分で読めます☕ さくっと読める

原著者: Cristhian Kapelinski, Beatriz Machado, Diego Kreutz

原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

インターネットを、ソフトウェアが生命線となる、巨大で賑やかな都市だと想像してみてください。この都市では、ほとんどのアプリケーションはもはやゼロから構築されるのではなく、「コンテナ」と呼ばれる既製のブロックを使って、レゴセットのように組み立てられています。これらのコンテナは、コードからツールに至るまで、アプリを実行するために必要なすべてを保持する、標準化された輸送用コンテナのようなものです。これらすべてのコンテナを保管し、誰もが取り出せるようにしている中央倉庫が、Docker Hubです。ここはソフトウェア・サプライチェーンの心臓部であり、毎月数十億回のダウンロードを処理しています。

しかし、実際の倉庫と同じように、もしコンテナが「ひび割れたレンガ」(脆弱性)で造られていたり、「緩んだラッチ」(設定ミス)が付いていたりすれば、そのコンテナを使って構築されたすべての建物はその欠陥を継承してしまいます。さらに悪いことに、中には「開いた金庫」(シークレットやパスワード)のような隠された罠が含まれているコンテナもあります。長年、セキュリティの専門家たちは、これら危険なコンテナがどれくらい存在するかを数えようとしてきましたが、通常は、検査を行うためのたった一つの「セキュリティガード」(スキャナー)に頼ってきました。これは、たった一組の目だけで都市中の路面の凹凸を見つけようとするようなものです。多くのものを見逃したり、あるいは実際には存在しないものを「ある」と見てしまったりする可能性があります。大きな疑問は、この倉庫は本当はどれほど危険なのか、そして単一のスキャナーを使うことで真の姿が見えるのか、ということです。


大いなるドッカー探偵団の捜索

ブラジルの研究チーム、自らをChimangoScanと呼ぶ彼らは、この謎に挑むために、大規模で多層的な調査を行うことにしました。単に一人のセキュリティガードを雇うのではなく、彼らは最も人気のあるコンテナを検査するために、6つの異なるスキャナーを配備するスーパー・パイプラインを構築しました。彼らの目的は、単に「悪いコンテナ」を数えることではなく、どれが最も重要であるかを突き止めることでした。

「エクスポージャー・スコア(露出度スコア)」:なぜ一部のコンテナがより重要なのか

超高層ビルの基礎に使われる、たった一つのひび割れたレンガと、小さな庭小屋に使われる、たった一つのひび割れたレンガを想像してみてください。高層ビルの欠陥は災難ですが、小屋の欠陥は些細な問題に過ぎません。研究者たちは、コンテナのダウンロード回数を単に数えるだけでは不十分であることに気づきました。そのコンテナの上に、どれだけの他のコン แห่ง が構築されているかを知る必要があったのです。

彼らは、エクスポージャー・スコア(Exposure Score)という新しい指標を作成しました。これは「危険半径」と考えてください。もしベースイメージ(例えば、人気のLinuxバージョン)が100回ダウンロードされ、かつそれが、それぞれ100回ずつダウンロードされる1,000個の他のイメージの基礎となっている場合、そのエクスポージャー・スコアは膨大なものになります。チームは、このスコアによって上位52,895個のイメージをランク付けしました。これらは単にダウンロードが多いだけでなく、その欠陥が最も多くの人々に波及するイメージです。合計すると、これらのトップイメージは、歴史上記録された全6,638億回のプル(引き出し)の**84.7%**を占めていました。

調査結果:亀裂だらけの都市

ChimangoScanがこれらの高露出イメージに対して6つのスキャナーを実行したところ、結果は驚くほど明白でした。ほぼすべてが壊れていたのです。

  • 脆弱性は至る所に存在する: **96.3%**のイメージが、少なくとも一つの既知のソフトウェア脆弱性を抱えていました。さらに恐ろしいことに、**93.4%**が「クリティカル(致命的)」な脆弱性、つまりハッカーにシステムを乗っ取られる可能性のある種類の脆弱性を持っていました。
  • 不適切な設定が常態化している: **98.0%**のイメージに、例えば「ルート(root)」ユーザーとして実行されている(建物のマスターキーを赤の他人に渡すデジタル上の行為に相当します)や、安全チェックの欠如といった、設定ミスが見られました。
  • シークレットは厄介である: スキャナーは、**76.9%のイメージの中に「シークレット」(パスワードやAPIキーなど)を発見しました。しかし、研究者がこれらの検知結果を手動で確認したところ、重大な事実が判明しました。それらの99.7%**は「誤検知(偽陽性)」だったのです。これらは単なる例としてのキー、テストデータ、あるいは公開情報であり、実際に盗まれた資格情報ではありませんでした。スキャナーは、実際の火災ではなく、単にトーストが焦げた匂いに反応して「火事だ!」と叫んでいたのです。

スキャナーの問題:一つのツールでは不十分である

おそらく最も重要な発見は、ツールそのものに関するものでした。研究者たちは、6つのスカナーが目にしているものについて一致していないことを発見しました。

もし、たった一つのスキャナーを使用した場合、別のスキャナーを使用したときとは、危険レベルの全く異なる姿を見ることになります。

  • 異なる脆弱性について見たとき、3つの脆弱性スキャナーすべてによって発見されたものは、わずか**2.7%**でした。
  • 驚くべきことに、検出された脆弱性の**66.8%**は、たった一つのスキャナーによってのみ発見されたものでした。

これは、もし企業が単一のセキュリティツールに依存していれば、3つの潜在的な問題のうち2つを見逃している可能性が高いことを意味します。イメージの「セキュリティ・スコア」は絶対的な事実ではなく、どのツールを使って測定したかという事実に大きく左右されるのです。

「継承」の効果

この研究はまた、人気の高いベースイメージに単一の欠陥がある場合、それがどれほど危険になるかも示しました。彼らは、zlibglibc(ほぼすべてのベースイメージで使用されるもの)のようなライブラリにある単一のクリティカルな欠陥が、理論的にはエコシステム全体の露出度の**47.3%**に影響を与える可能性があることを発見しました。人気のベースイメージの基礎にある一つの悪いレンガは、そのイメージ単体を傷つけるだけでなく、その上に構築されたアプリケーションの家系図全体を危険にさらすのです。

これがあなたにとって何を意味するか

研究者たちは、単一のスキャナーが出す単一の数字を信頼することはできないと結論付けました。ソフトウェア・サプライチェーンを安全に保つためには、以下のことが必要です。

  1. 複数のスキャナーを使用すること: 単一のツールですべてを捉えることはできないため、現実の姿を把握するには、さまざまなスキャナーを組み合わせて実行することが不可欠です。
  2. 露出度に基づいて優先順位をつけること: 最も「露出している」ベースイメージ(誰もがその上に構築するもの)の欠陥を修正することは、無名で滅多に使われないイメージの欠陥を修正するよりも、より多くの人々を救うことになります。
  3. 「シークレット」のアラートにパニックにならないこと: 検出されたシークレットのほとんどは誤検知であるため、緊急事態として扱う前に、それらを検証するより良い方法が必要です。

要約すると、Docker Hubの倉庫は亀裂だらけであり、その基礎にある亀裂こそが最も危険です。しかし、それらの亀裂をどのように測定するかということも、亀裂そのものと同じくらい重要です。全体像を見るためには、より多くの「目」が必要なのです。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →