TL;DR: Aikido unterstützt jetzt Docker Hardened Images. Ein Scan, der früher Hunderte von CVEs zurückgab, reduziert sich auf eine Handvoll, die tatsächlich relevant sind, da Dockers VEX-Attestierungen alles herausfiltern, was als nicht ausnutzbar verifiziert wurde. Keine zusätzliche Einrichtung.
Containersicherheit hat ein Rauschproblem
Sie scannen ein Container-Image und erhalten eine Liste von 50, 100, manchmal Hunderten von CVEs zurück. Sie öffnen ein paar davon. Einige sehen beängstigend aus. Die meisten sind irrelevant. Einige wurden bereits vom Image-Maintainer gepatcht. Andere existieren in Teilen des Images, die in Ihrer Umgebung niemals tatsächlich erreicht werden können. Aber Ihr Tool weiß nichts davon. Es markiert einfach alles und gibt das Problem an Sie weiter.
So verbringen Sie Ihren Nachmittag mit Triage statt mit der Bereitstellung. Sie versuchen herauszufinden, welche Meldungen tatsächlich wichtig sind. Sie schließen diejenigen, die ein geringes Risiko darstellen. Sie verschieben diejenigen, mit denen Sie sich „später“ befassen werden. Und dann, nächste Woche, passiert dasselbe wieder.
Dies ist kein Sicherheitsproblem. Es ist ein Signal-Rausch-Problem. Und es ist einer der Hauptgründe, warum Entwickelnde ihren Sicherheitstools überhaupt nicht mehr vertrauen. Wenn alles markiert wird, fühlt sich nichts mehr dringend an. Das ist eine gefährliche Situation.
Was Docker Hardened Images sind
Docker Hardened Images sind zweckgebunden entwickelt, oft distroless und werden nur mit der Software ausgeliefert, die die Workload benötigt. Die Angriffsfläche ist konstruktionsbedingt kleiner, und Patches werden in vielen Fällen schneller als im Upstream bereitgestellt. Sie kommen auch mit etwas, das die meisten Basis-Images nicht haben: VEX-Attestierungen.
VEX steht für Vulnerability Exploitability eXchange. Es ist eine Standardmethode für Image-Maintainer, um zu kommunizieren, welche CVEs in einem bestimmten Image tatsächlich nicht ausnutzbar sind und warum. Vielleicht ist die anfällige Komponente in diesem Build nicht vorhanden. Vielleicht existiert der Codepfad, der sie gefährlich machen würde, in diesem Kontext nicht. Docker führt die Analyse durch und veröffentlicht das Ergebnis für jedes Hardened Image, das sie pflegen.
Sie scannen das Image, finden die CVE in einem Paket und markieren sie trotzdem. Sie übernehmen also ein sichereres Image, führen Ihren ersten Scan durch, und Ihr Feed wird rot. Mehr Meldungen als zuvor. Es sieht so aus, als hätten Sie die Dinge verschlimmert, obwohl genau das Gegenteil der Fall ist.
Wie Aikido damit umgeht
Wenn Aikido ein Docker Hardened Image in Ihrer Registry erkennt, zieht es die signierte SBOM, die mit dem Image veröffentlicht wurde, um ein genaues Bild dessen zu erhalten, was tatsächlich darin enthalten ist, und gleicht dann Dockers VEX-Attestierungen ab, um zu verstehen, was tatsächlich ausnutzbar ist. Jede Schwachstelle, die Docker als behoben, nicht betroffen oder anderweitig keine Triage erfordernd markiert hat, wird unterdrückt, bevor sie in Ihrem Feed erscheint.
.png)
Die unterdrückten Schwachstellen verschwinden nicht einfach. Sie erscheinen in Ihrem Tab „Ignoriert“, sodass Sie immer ein vollständiges Bild davon haben, was gefunden und was herausgefiltert wurde.

Klicken Sie auf eine davon, und Aikido zeigt Ihnen die vollständige Begründung und Dockers eigene Verifizierung direkt im Tab.
%20(1).png)
.png)
Für Sicherheits- und Compliance-Teams bedeutet dies, dass Sie einen dokumentierten, nachvollziehbaren Grund haben, wenn ein Auditor fragt, warum eine CVE nicht behoben wird.
Kein Setup. Im Ernst.
Es gibt nichts Zusätzliches zu konfigurieren. Verbinden Sie Ihre Docker Hub Registry, scannen Sie ein gehärtetes Image, und Aikido erledigt den Rest automatisch im Hintergrund. Wenn Sie bereits mit Docker Hub in Aikido verbunden sind, funktioniert es bereits für Sie.
Wenn Sie noch nicht verbunden sind, dauert es etwa zwei Minuten. Gehen Sie zu Einstellungen > Container, klicken Sie auf Registry verbinden, wählen Sie Docker Hub, geben Sie Ihren Namespace und ein schreibgeschütztes Zugriffstoken ein. Das war's. Aikido erkennt Ihre Repositories, und jedes von Ihnen verwendete Docker Hardened Image erhält bei jedem Scan automatisch die vollständige VEX-Behandlung.
Sicherheit, die für Entwickelnde funktioniert
Alert Fatigue ist real. Wenn Ihr Sicherheitstool bei jedem Scan Fehlalarme auslöst, hören Sie auf zuzuhören. Und wenn Sie aufhören zuzuhören, werden echte Probleme übersehen.
Verbinden Sie Ihre Docker Hub Registry und sehen Sie, wie Ihr Feed aussieht, wenn er Ihnen nur das anzeigt, was tatsächlich wichtig ist.
Starten Sie hier mit Docker Hardened Images → https://integrations.aikido.dev/integrations/docker-hub
Seien Sie am 25. Juni live dabei, um die Aikido x Docker Integration in Aktion zu sehen.

