Aller au contenu
Expérimentation

Scan de vulnérabilités des images Docker de la Box

Scanner avec Trivy toutes les images de la pile (interface, RAG, base vectorielle, runtime, reverse proxy, monitoring), produire un SBOM léger et définir une politique de traitement des vulnérabilités.

En test#securite#docker#pocPublié le 16 sept. 2026Mis à jour le 16 sept. 2026
Statut du test
À tester
Priorité
Moyenne
Prévu pour
Octobre 2026
Hypothèse
Les images officielles de la pile retenue ne contiennent aucune vulnérabilité critique exploitable dans le contexte de la Box (services non exposés, réseau interne), et un scan mensuel automatisé avec Trivy plus un SBOM par image permettent de suivre les correctifs sans effort excessif.
Procédure
1. Lister les images de la pile avec leur tag et leur digest. 2. Scanner chaque image avec Trivy (vulnérabilités, mauvaises configurations, secrets). 3. Générer un SBOM par image (format à choisir parmi ceux supportés) et l'archiver dans le dépôt de configuration. 4. Classer les vulnérabilités : critique/haute exploitable depuis le LAN ou via l'interface, critique/haute non exposée, autres. 5. Vérifier si des correctifs existent (nouvelle image). 6. Rédiger la politique : délai de correction par classe, procédure de mise à jour d'urgence. 7. Automatiser le scan mensuel avec envoi du rapport au prestataire. 8. Répéter après un mois pour mesurer la dérive.

Pourquoi

La chaîne d'approvisionnement logicielle est un risque identifié (OWASP LLM03, ANSSI-PA-102). L'historique 2026 des CVE de l'interface web candidate montre que la veille et la mise à jour rapide sont indispensables. Voir Durcissement.

Résultats attendus

ImageCritiquesHautesCorrectif disponibleExposition réelle
Reverse proxyLAN (443)
Interface webLAN via reverse proxy
Pipeline RAGInterne
Base vectorielle / SQLInterne
Runtime d'inférenceInterne
MonitoringVPN

Politique proposée (à valider par le test)

ClasseDélai de correction
Critique ou haute, exposée (reverse proxy, interface, IdP)72 h
Critique ou haute, non exposéeFenêtre de maintenance mensuelle
Moyenne et basseFenêtre de maintenance, sans obligation
Sans correctifMesure compensatoire documentée ou remplacement du composant
content/experiments/scan-vulnerabilites-images-docker.md158 mots