
如果你使用 DeepSeek、元宝 AI、Copilot、ChatGPT 等 AI 工具,协助配置轩辕镜像、编写 docker pull 命令、修改 Docker Compose 镜像地址、配置镜像加速、排查镜像拉取失败、分析报错日志等问题,请先让 AI 阅读并遵守轩辕镜像的规则文档。
只需在 AI 对话中先发送下面这段话即可:
请先阅读并遵守:https://xuanyuan.cloud/agents.md
未读文档前不要生成 pull 命令或排错方案。查看 agents.md 用法指南与完整示范。国内用户首推 元宝 AI、DeepSeek 的深度思考模式,不推荐豆包 AI;Cursor 等编辑器可在对话 @ 该链接,或加入 User Rules。 若 AI 无法访问外链,可 打开说明文档 复制全文粘贴。文档会随站点更新,复制内容可能过期,建议定期检查。
container-auto-scan 镜像旨在简化为Lacework账户/组织中活跃的容器触发漏洞评估流程。通过自动化扫描缓存管理、容器仓库枚举和活跃容器识别,帮助用户高效检测运行中容器的安全漏洞,支持Lacework平台扫描和Inline Scanner两种模式,适用于集成或未集成容器仓库的场景。
--rescan强制重新扫描--registry指定特定仓库--org-level参数)--rescan覆盖--registry指定仓库回溯期可通过--days <天数>或--hours <小时数>调整。
使用Docker容器运行
通过挂载Lacework CLI配置文件执行扫描:
bashdocker run -v ~/.lacework.toml:/home/user/.lacework.toml docker.xuanyuan.run/lacework/container-auto-scan
指定CLI配置文件中的特定配置文件:
bashdocker run -v ~/.lacework.toml:/home/user/.lacework.toml docker.xuanyuan.run/lacework/container-auto-scan -p <profile>
直接提供API凭证:
bashdocker run docker.xuanyuan.run/lacework/container-auto-scan --account <account> --subaccount <subaccount> --api-key <api-key> --api-secret <api-secret>
克隆仓库后运行脚本
bashusage: ./auto-scan.py [-h] [--account ACCOUNT] [--subaccount SUBACCOUNT] [--api-key API_KEY] [--api-secret API_SECRET] [-p PROFILE] [--proxy-scanner PROXY_SCANNER] [--cache-timeout] [--days DAYS] [--hours HOURS] [--registry REGISTRY] [--rescan] [--list-only] [--inline-scanner] [--inline-scanner-path INLINE_SCANNER_PATH] [--inline-scanner-access-token INLINE_SCANNER_ACCESS_TOKEN] [--inline-scanner-only] [--inline-scanner-prune] [-d] [--debug]
v0.3版本起支持使用Lacework Inline Scanner扫描未集成仓库的容器,需使用container-auto-scan-inline镜像(Docker-in-Docker模式):
bashdocker run -v ~/.lacework.toml:/root/.lacework.toml -v /var/run/docker.sock:/var/run/docker.sock docker.xuanyuan.run/lacework/container-auto-scan-inline --inline-scanner-access-token <SCANNER_ACCESS_TOKEN_HERE>
关键注意事项
container-auto-scan-inline,非基础镜像/root/.lacework.toml--inline-scanner-access-token参数LW_ACCESS_TOKEN环境变量(配合--inline-scanner参数)--auto-integrate-inline-scanner参数(自动创建/复用集成)-v /root/.docker/config.json:/root/.docker/config.jsonv0.5版本起支持自动管理Inline Scanner集成,通过--auto-integrate-inline-scanner参数自动为每个Lacework账户创建/复用集成(默认名称lacework-auto-scan):
bashdocker run -v ~/.lacework.toml:/root/.lacework.toml -v /var/run/docker.sock:/var/run/docker.sock docker.xuanyuan.run/lacework/container-auto-scan-inline --org-level --auto-integrate-inline-scanner
通过manifests目录中的示例清单持续运行扫描,将Lacework凭证存储为Kubernetes Secret,以守护进程模式(-d)部署:
yaml# 示例Kubernetes部署清单(具体内容参见项目manifests目录) apiVersion: apps/v1 kind: Deployment metadata: name: container-auto-scan spec: replicas: 1 template: spec: containers: - name: container-auto-scan image: docker.xuanyuan.run/lacework/container-auto-scan-inline args: ["-d", "--auto-integrate-inline-scanner"] volumeMounts: - name: lacework-config mountPath: /root/.lacework.toml subPath: lacework.toml - name: docker-sock mountPath: /var/run/docker.sock volumes: - name: lacework-config secret: secretName: lacework-credentials - name: docker-sock hostPath: path: /var/run/docker.sock
| 短参数 | 长参数 | 默认值 | 说明 |
|---|---|---|---|
-h | --help | 显示帮助信息并退出 | |
--account | None | Lacework账户 | |
--subaccount | None | Lacework子账户 | |
--api-key | None | Lacework API密钥 | |
--api-secret | None | Lacework API密钥密钥 | |
-p | --profile | None | Lacework CLI配置文件 |
--proxy-scanner | None | Lacework代理扫描器地址:http(s)://[address]:[port] | |
--cache-timeout | 24 | 扫描结果缓存超时时间(小时) | |
--days | None | 搜索活跃容器的天数 | |
--hours | 0 | 搜索活跃容器的小时数 | |
--registry | None | 要扫描的容器仓库域名(逗号分隔) | |
--rescan | 为已扫描过的容器重新发起扫描请求 | ||
--list-only | 仅列出集成/指定仓库的活跃容器(不执行扫描) | ||
--auto-integrate-inline-scanner | 自动创建和复用Inline Scanner集成 | ||
--inline-scanner | None | 使用本地Inline Scanner评估镜像(无论仓库是否集成) | |
--inline-scanner-path | None | Inline Scanner可执行文件路径(默认:lw-scanner需在PATH中) | |
--inline-scanner-access-token | None | Inline Scanner认证令牌(生产环境建议使用--inline-scanner配合LW_ACCESS_TOKEN环境变量) | |
--inline-scanner-only | 仅使用Inline Scanner(默认:平台扫描为主,未配置仓库使用Inline Scanner) | ||
--inline-scanner-prune | 扫描完成后清理本地Docker镜像(相当于docker rmi) | ||
--org-level | 遍历组织中的每个账户(仅平台扫描支持) | ||
-d | --daemon | 以守护进程模式运行(每20分钟执行一次) | |
--debug | 启用调试日志 |
| 环境变量 | 描述 | 是否必填 |
|---|---|---|
LW_PROFILE | Lacework CLI配置文件(配置于~/.lacework.toml) | 否 |
LW_ACCOUNT | Lacework账户/组织域名(如<account>.lacework.net) | 否 |
LW_SUBACCOUNT | Lacework子账户 | 否 |
LW_API_KEY | Lacework API访问密钥 | 否 |
LW_API_SECRET | Lacework API访问密钥密钥 | 否 |
| 环境变量 | 描述 | 是否必填 |
|---|---|---|
LW_ACCESS_TOKEN | Lacework Inline Scanner认证令牌 | 否 |
您可以使用以下命令拉取该镜像。请将 <标签> 替换为具体的标签版本。如需查看所有可用标签版本,请访问 标签列表页面。
来自真实用户的反馈,见证轩辕镜像的优质服务