Spectral 帮助您以简单无干扰的方式监控、分类和保护代码、资产及基础设施,检测暴露的API密钥、令牌、凭证和高风险安全配置错误。
此镜像用于在GitLab的CI/CD流程中运行Spectral。运行此镜像前,需确保您拥有必要的GitLab基础设施,例如基于docker执行器的GitLab运行器。
适用于GitLab CI/CD流水线中的安全扫描环节,尤其适合:
需在项目(或更高层级的GitLab组件)设置中配置以下环境变量:
| 名称 | 必填 | 描述 |
|---|---|---|
| GITLAB_TOKEN | 是 | 在GitLab个人资料→访问令牌中生成,勾选"api"作用域(使用vault时留空) |
| SELF_HOSTED_GITLAB_DOMAIN | 是 | 若使用自托管GitLab,需提供域名,例如:<[***]> |
| SPECTRAL_DSN | 是 | 从SpectralOps获取的Spectral DSN(使用vault时留空) |
| SPECTRAL_TAGS | 否 | 运行Spectral时使用的标签列表,以逗号分隔(例如:base,iac,audit) |
| SPECTRAL_ENGINES | 否 | 运行Spectral时使用的引擎列表,以逗号分隔(例如:secrets,iac,oss),默认值为"secrets" |
| STRICT_MODE | 否 | 若设为true,检查状态基于修改文件中发现的所有问题(即使问题是旧的) |
在您的.gitlab-ci.yml文件中定义作业,以下是基本YAML配置示例:
ymlstages: - test spectral-scan: stage: test allow_failure: true image: checkpoint/spectral-gitlab-pipeline-scanner:latest variables: GIT_STRATEGY: none script: - /usr/src/app/scanner
使用rules属性定义作业的触发条件(如推送到主分支、合并请求事件等),详情参见GitLab作业控制文档。
注意:高级集成目前仅支持独立GitLab服务器。
若希望在不使用流水线的情况下保护合并请求,可使用Spectral GitLab Webhook扫描器。
您可以使用以下命令拉取该镜像。请将 <标签> 替换为具体的标签版本。如需查看所有可用标签版本,请访问 标签列表页面。

探索更多轩辕镜像的使用方法,找到最适合您系统的配置方式
通过 Docker 登录认证访问私有仓库
无需登录使用专属域名
Kubernetes 集群配置 Containerd
K3s 轻量级 Kubernetes 镜像加速
VS Code Dev Containers 配置
Podman 容器引擎配置
HPC 科学计算容器配置
ghcr、Quay、nvcr 等镜像仓库
Harbor Proxy Repository 对接专属域名
Portainer Registries 加速拉取
Nexus3 Docker Proxy 内网缓存
需要其他帮助?请查看我们的 常见问题Docker 镜像访问常见问题解答 或 提交工单
docker search 限制
站内搜不到镜像
离线 save/load
插件要用 plugin install
WSL 拉取慢
安全与 digest
新手拉取配置
镜像合规机制
manifest unknown
no matching manifest(架构)
invalid tar header(解压)
TLS 证书失败
DNS 超时
域名连通性排查
410 Gone 排查
402 与流量用尽
401 认证失败
429 限流
D-Bus 凭证提示
413 与超大单层
来自真实用户的反馈,见证轩辕镜像的优质服务