本站支持搜索的镜像仓库:Docker Hub、gcr.io、ghcr.io、quay.io、k8s.gcr.io、registry.gcr.io、elastic.co、mcr.microsoft.com
Docker Scout - Policy Playground 是 Docker Scout 生态中的策略测试环境,专为容器镜像安全策略的模拟、验证和优化设计。它允许用户在隔离环境中定义、测试和调整策略规则(如漏洞阈值、合规性要求、依赖项限制等),无需影响生产环境,帮助团队在镜像部署前确保策略有效性。
.yml 格式,遵循 Docker Scout Policy Schema)。docker run 命令)通过以下命令启动 Policy Playground 容器,测试指定策略文件对目标镜像的生效结果:
docker run -it --rm \ -v /path/to/your/policy.yml:/app/policy.yml \ # 挂载本地策略文件 -v /path/to/reports:/app/reports \ # 挂载报告输出目录 -e DOCKER_HUB_USER="your-docker-username" \ # Docker Hub 用户名(用于拉取私有镜像) -e DOCKER_HUB_TOKEN="your-access-token" \ # Docker Hub 访问令牌(需包含 Scout 权限) -e TARGET_IMAGE="nginx:latest" \ # 目标测试镜像(支持私有镜像) -e REPORT_FORMAT="html" \ # 报告格式(可选:json/html) docker/scout-policy-playground:latest
参数说明:
-v /path/to/your/policy.yml:/app/policy.yml:本地策略文件挂载到容器内,容器将基于此文件执行测试。-v /path/to/reports:/app/reports:指定报告输出目录,测试完成后报告将保存至本地路径。TARGET_IMAGE:需测试的镜像名称(如 myapp:v1.0 或 docker.io/username/private-app:latest)。创建 docker-compose.yml 文件,定义多环境测试场景(如同时测试多个策略文件或镜像):
version: '3.8' services: policy-test-1: image: docker/scout-policy-playground:latest volumes: - ./policies/strict-policy.yml:/app/policy.yml # 严格策略文件 - ./reports/strict:/app/reports # 严格策略报告输出 environment: - DOCKER_HUB_USER=your-username - DOCKER_HUB_TOKEN=your-token - TARGET_IMAGE=your-app:v2.1 - REPORT_FORMAT=json - POLICY_FAIL_ON_WARNING=true # 警告级别违规视为测试失败 policy-test-2: image: docker/scout-policy-playground:latest volumes: - ./policies/relaxed-policy.yml:/app/policy.yml # 宽松策略文件 - ./reports/relaxed:/app/reports # 宽松策略报告输出 environment: - DOCKER_HUB_USER=your-username - DOCKER_HUB_TOKEN=your-token - TARGET_IMAGE=your-app:v2.1 - REPORT_FORMAT=html - POLICY_FAIL_ON_WARNING=false # 仅严重违规视为测试失败
启动服务:
docker-compose up
测试完成后,报告将分别保存至 ./reports/strict 和 ./reports/relaxed 目录。
策略文件需遵循 Docker Scout Policy Schema,以下是基础示例(policy.yml):
version: 1 rules: - id: "high-vulnerability-block" description: "Block images with high or critical vulnerabilities" condition: "vulnerabilities.cvss_score >= 7.0" # CVSS 评分 ≥7.0 视为高危 action: "fail" # 触发时测试失败 - id: "forbidden-dependency" description: "Block images containing 'libcurl < 7.80.0'" condition: "dependencies.name == 'libcurl' && dependencies.version < '7.80.0'" action: "fail" - id: "license-check" description: "Warn on non-permissive licenses" condition: "licenses.type in ['GPL-3.0', 'AGPL-3.0']" action: "warn" # 触发时仅警告,不阻断测试
| 环境变量 | 描述 | 默认值 | 是否必填 |
|---|---|---|---|
DOCKER_HUB_USER | Docker Hub 用户名(用于拉取私有镜像或访问 Scout 功能) | - | 是(私有镜像) |
DOCKER_HUB_TOKEN | Docker Hub 访问令牌(需包含 repo:read 和 scout 权限) | - | 是(私有镜像) |
TARGET_IMAGE | 目标测试镜像(格式:[registry/][namespace/]image[:tag]) | nginx:latest | 否 |
POLICY_PATH | 容器内策略文件路径(若通过 -v 挂载,需与挂载路径一致) | /app/policy.yml | 否 |
REPORT_FORMAT | 报告输出格式(可选:json/html) | json | 否 |
REPORT_PATH | 容器内报告保存路径(需与 -v 挂载的报告目录对应) | /app/reports | 否 |
POLICY_FAIL_ON_WARNING | 是否将“警告”级别的策略违规视为测试失败(true/false) | false | 否 |
测试完成后,报告将保存至本地挂载的 reports 目录。例如:
/path/to/reports/report.json(可通过脚本解析,集成到自动化工具)。/path/to/reports/report.html(可直接在浏览器打开,查看可视化结果)。chmod 777 /path/to/reports 临时授予权限,生产环境建议使用更严格的权限配置)。latest 标签获取最新功能,或指定具体版本(如 docker/scout-policy-playground:1.0.0)确保稳定性。

免费版仅支持 Docker Hub 加速,不承诺可用性和速度;专业版支持更多镜像源,保证可用性和稳定速度,提供优先客服响应。
免费版仅支持 docker.io;专业版支持 docker.io、gcr.io、ghcr.io、registry.k8s.io、nvcr.io、quay.io、mcr.microsoft.com、docker.elastic.co 等。
当返回 402 Payment Required 错误时,表示流量已耗尽,需要充值流量包以恢复服务。
通常由 Docker 版本过低导致,需要升级到 20.x 或更高版本以支持 V2 协议。
先检查 Docker 版本,版本过低则升级;版本正常则验证镜像信息是否正确。
使用 docker tag 命令为镜像打上新标签,去掉域名前缀,使镜像名称更简洁。
探索更多轩辕镜像的使用方法,找到最适合您系统的配置方式
通过 Docker 登录方式配置轩辕镜像加速服务,包含7个详细步骤
在 Linux 系统上配置轩辕镜像源,支持主流发行版
在 Docker Desktop 中配置轩辕镜像加速,适用于桌面系统
在 Docker Compose 中使用轩辕镜像加速,支持容器编排
在 k8s 中配置 containerd 使用轩辕镜像加速
在宝塔面板中配置轩辕镜像加速,提升服务器管理效率
在 Synology 群晖NAS系统中配置轩辕镜像加速
在飞牛fnOS系统中配置轩辕镜像加速
在极空间NAS中配置轩辕镜像加速
在爱快ikuai系统中配置轩辕镜像加速
在绿联NAS系统中配置轩辕镜像加速
在威联通NAS系统中配置轩辕镜像加速
在 Podman 中配置轩辕镜像加速,支持多系统
配置轩辕镜像加速9大主流镜像仓库,包含详细配置步骤
无需登录即可使用轩辕镜像加速服务,更加便捷高效
需要其他帮助?请查看我们的 常见问题 或 官方QQ群: 13763429