轩辕镜像 官方专业版
轩辕镜像
专业版
轩辕镜像 官方专业版
轩辕镜像
专业版
首页个人中心搜索镜像
交易
充值流量¥8起我的订单
文档
工具
提交工单页面收录
container-auto-scan-inline

lacework/container-auto-scan-inline

lacework

为Lacework账户/组织中活跃的容器触发漏洞评估,支持平台扫描和Inline Scanner,可自动管理扫描缓存、枚举容器仓库并根据回溯期筛选活跃容器,简化容器安全检测流程。

下载次数: 0状态:社区镜像维护者:lacework仓库类型:镜像最近更新:3 年前
让 AI 帮你使用轩辕镜像? · 展开查看说明 · 点击收起说明

如果你使用 DeepSeek、元宝 AI、Copilot、ChatGPT 等 AI 工具,协助配置轩辕镜像、编写 docker pull 命令、修改 Docker Compose 镜像地址、配置镜像加速、排查镜像拉取失败、分析报错日志等问题,请先让 AI 阅读并遵守轩辕镜像的规则文档。

只需在 AI 对话中先发送下面这段话即可:

请先阅读并遵守:https://xuanyuan.cloud/agents.md

未读文档前不要生成 pull 命令或排错方案。

查看 agents.md 用法指南与完整示范。国内用户首推 元宝 AI、DeepSeek 的深度思考模式,不推荐豆包 AI;Cursor 等编辑器可在对话 @ 该链接,或加入 User Rules。 若 AI 无法访问外链,可 打开说明文档 复制全文粘贴。文档会随站点更新,复制内容可能过期,建议定期检查。

中文简介
下载命令
镜像标签列表与下载命令
轩辕镜像,让镜像更快,让人生更轻。
点击查看

container-auto-scan 镜像文档

镜像概述和主要用途

container-auto-scan 镜像旨在简化为Lacework账户/组织中活跃的容器触发漏洞评估流程。通过自动化扫描缓存管理、容器仓库枚举和活跃容器识别,帮助用户高效检测运行中容器的安全漏洞,支持Lacework平台扫描和Inline Scanner两种模式,适用于集成或未集成容器仓库的场景。

核心功能和特性

  • 扫描缓存管理:默认跳过24小时内已扫描的容器,可通过--rescan强制重新扫描
  • 容器仓库枚举:自动识别Lacework集成的容器仓库,支持通过--registry指定特定仓库
  • 活跃容器筛选:根据回溯期(默认1天)查询环境中运行过的容器仓库/标签组合
  • 多扫描模式:支持Lacework平台扫描和Inline Scanner,未集成仓库可自动回退到Inline Scanner
  • 灵活配置:通过命令行参数和环境变量自定义扫描行为,支持守护进程模式持续运行

使用场景和适用范围

  • 定期检测Lacework账户中活跃容器的漏洞
  • 扫描未集成到Lacework的容器仓库或公共镜像
  • 在Kubernetes环境中持续运行容器安全扫描
  • 跨组织多账户的容器漏洞评估(配合--org-level参数)

详细使用方法和配置说明

工作原理

  1. 加载扫描缓存:默认跳过24小时内已扫描的容器,可通过--rescan覆盖
  2. 枚举容器仓库:收集Lacework平台可扫描的集成仓库域名,支持--registry指定仓库
  3. 查询活跃容器:根据回溯期(默认1天)查询活跃的容器仓库/标签组合
  4. 发起扫描请求:通过Lacework API或Inline Scanner对未扫描容器发起评估,未集成仓库自动回退到Inline Scanner

回溯期可通过--days <天数>或--hours <小时数>调整。

本地执行

使用Docker容器运行

通过挂载Lacework CLI配置文件执行扫描:

bash
docker run -v ~/.lacework.toml:/home/user/.lacework.toml docker.xuanyuan.run/lacework/container-auto-scan

指定CLI配置文件中的特定配置文件:

bash
docker run -v ~/.lacework.toml:/home/user/.lacework.toml docker.xuanyuan.run/lacework/container-auto-scan -p <profile>

直接提供API凭证:

bash
docker run docker.xuanyuan.run/lacework/container-auto-scan --account <account> --subaccount <subaccount> --api-key <api-key> --api-secret <api-secret>

克隆仓库后运行脚本

bash
usage: ./auto-scan.py [-h] [--account ACCOUNT] [--subaccount SUBACCOUNT] [--api-key API_KEY] [--api-secret API_SECRET] [-p PROFILE] [--proxy-scanner PROXY_SCANNER] [--cache-timeout] [--days DAYS] [--hours HOURS] [--registry REGISTRY] [--rescan] [--list-only] [--inline-scanner] [--inline-scanner-path INLINE_SCANNER_PATH] [--inline-scanner-access-token INLINE_SCANNER_ACCESS_TOKEN] [--inline-scanner-only] [--inline-scanner-prune] [-d] [--debug]

基于Inline Scanner的扫描

v0.3版本起支持使用Lacework Inline Scanner扫描未集成仓库的容器,需使用container-auto-scan-inline镜像(Docker-in-Docker模式):

bash
docker run -v ~/.lacework.toml:/root/.lacework.toml -v /var/run/docker.sock:/var/run/docker.sock docker.xuanyuan.run/lacework/container-auto-scan-inline --inline-scanner-access-token <SCANNER_ACCESS_TOKEN_HERE>

关键注意事项

  • 镜像名称为container-auto-scan-inline,非基础镜像
  • 以root用户运行,配置文件挂载路径为/root/.lacework.toml
  • 需通过以下方式之一提供访问令牌:
    • --inline-scanner-access-token参数
    • LW_ACCESS_TOKEN环境变量(配合--inline-scanner参数)
    • --auto-integrate-inline-scanner参数(自动创建/复用集成)
  • Inline Scanner限制为每小时60次扫描
  • 扫描远程仓库镜像时可挂载Docker凭证:-v /root/.docker/config.json:/root/.docker/config.json

Inline Scanner自动集成

v0.5版本起支持自动管理Inline Scanner集成,通过--auto-integrate-inline-scanner参数自动为每个Lacework账户创建/复用集成(默认名称lacework-auto-scan):

bash
docker run -v ~/.lacework.toml:/root/.lacework.toml -v /var/run/docker.sock:/var/run/docker.sock docker.xuanyuan.run/lacework/container-auto-scan-inline --org-level --auto-integrate-inline-scanner

Kubernetes部署

通过manifests目录中的示例清单持续运行扫描,将Lacework凭证存储为Kubernetes Secret,以守护进程模式(-d)部署:

yaml
# 示例Kubernetes部署清单(具体内容参见项目manifests目录)
apiVersion: apps/v1
kind: Deployment
metadata:
  name: container-auto-scan
spec:
  replicas: 1
  template:
    spec:
      containers:
      - name: container-auto-scan
        image: docker.xuanyuan.run/lacework/container-auto-scan-inline
        args: ["-d", "--auto-integrate-inline-scanner"]
        volumeMounts:
        - name: lacework-config
          mountPath: /root/.lacework.toml
          subPath: lacework.toml
        - name: docker-sock
          mountPath: /var/run/docker.sock
      volumes:
      - name: lacework-config
        secret:
          secretName: lacework-credentials
      - name: docker-sock
        hostPath:
          path: /var/run/docker.sock

配置参数

短参数长参数默认值说明
-h--help显示帮助信息并退出
--accountNoneLacework账户
--subaccountNoneLacework子账户
--api-keyNoneLacework API密钥
--api-secretNoneLacework API密钥密钥
-p--profileNoneLacework CLI配置文件
--proxy-scannerNoneLacework代理扫描器地址:http(s)://[address]:[port]
--cache-timeout24扫描结果缓存超时时间(小时)
--daysNone搜索活跃容器的天数
--hours0搜索活跃容器的小时数
--registryNone要扫描的容器仓库域名(逗号分隔)
--rescan为已扫描过的容器重新发起扫描请求
--list-only仅列出集成/指定仓库的活跃容器(不执行扫描)
--auto-integrate-inline-scanner自动创建和复用Inline Scanner集成
--inline-scannerNone使用本地Inline Scanner评估镜像(无论仓库是否集成)
--inline-scanner-pathNoneInline Scanner可执行文件路径(默认:lw-scanner需在PATH中)
--inline-scanner-access-tokenNoneInline Scanner认证令牌(生产环境建议使用--inline-scanner配合LW_ACCESS_TOKEN环境变量)
--inline-scanner-only仅使用Inline Scanner(默认:平台扫描为主,未配置仓库使用Inline Scanner)
--inline-scanner-prune扫描完成后清理本地Docker镜像(相当于docker rmi)
--org-level遍历组织中的每个账户(仅平台扫描支持)
-d--daemon以守护进程模式运行(每20分钟执行一次)
--debug启用调试日志

环境变量

Lacework API

环境变量描述是否必填
LW_PROFILELacework CLI配置文件(配置于~/.lacework.toml)否
LW_ACCOUNTLacework账户/组织域名(如<account>.lacework.net)否
LW_SUBACCOUNTLacework子账户否
LW_API_KEYLacework API访问密钥否
LW_API_SECRETLacework API访问密钥密钥否

Lacework Inline Scanner

环境变量描述是否必填
LW_ACCESS_TOKENLacework Inline Scanner认证令牌否

已知问题

  • 受Lacework API限制,每小时最多可扫描400个容器
  • 受Lacework API限制,最多返回5000个已扫描容器镜像(用于去重)
  • 受Lacework API限制,每个仓库最多返回5000个容器仓库/标签组合

镜像拉取方式

您可以使用以下命令拉取该镜像。请将 <标签> 替换为具体的标签版本。如需查看所有可用标签版本,请访问 标签列表页面。

轩辕镜像加速拉取命令点我查看更多 container-auto-scan-inline 镜像标签

docker pull docker.xuanyuan.run/lacework/container-auto-scan-inline:<标签>

使用方法:

  • 登录认证方式
  • 免认证方式

DockerHub 原生拉取命令

docker pull lacework/container-auto-scan-inline:<标签>

轩辕镜像配置手册

按平台快速找到配置文档

一键安装

一键安装 Docker

Linux Docker 一键安装

AI

用 AI 使用轩辕镜像

agents.md · AI 对话 · 提示词

Docker

登录仓库拉取

登录认证 · 私有仓库

专属域名拉取

免登录 · 高速拉取

Linux

Docker 镜像配置

Windows / Mac

Docker Desktop 配置

MacOS OrbStack

OrbStack 容器

Apple Container

macOS 原生容器

Docker Compose

Compose 项目配置

NAS

群晖

Synology 配置

飞牛

fnOS 镜像配置

绿联

绿联 NAS

威联通

QNAP 配置

极空间

极空间 NAS

Unraid

Unraid NAS

企业仓库

其他仓库

ghcr · Quay · nvcr

Harbor 镜像源

Proxy Repository 对接

Portainer 镜像源

Registries 配置

Nexus 镜像源

Docker Proxy 缓存

开发工具

Dev Containers

VS Code 开发容器

Podman

Podman 配置指南

Singularity / Apptainer

HPC 科学计算容器

Kubernetes

K8s Containerd

Kubernetes · Containerd

K3s

轻量级集群

面板 / 网络

爱快路由

爱快 4.0 · iKuai 镜像加速

宝塔面板

一键配置镜像源

需要其他帮助?请查看我们的 常见问题Docker 镜像访问常见问题解答 或 提交工单

镜像拉取常见问题

功能

版本功能对比

功能对比 · 版本选择

支持的镜像仓库

Docker Hub · GCR · GHCR

专属域名用法

专属域名 · 开启停用 · 多仓库

新手拉取配置

登录 · 专属域名 · 配置

docker search 限制

专属域名 · Hub 搜索

不支持 push

仅支持 pull · 不支持

拉取速度原因

带宽 · 缓存 · 冷热镜像

错误码

402 与流量用尽

402 · 流量包 · 充值

401 认证失败

401 · docker login

manifest unknown

标签错误 · 镜像不存在

410 Gone 排查

410 · Docker 升级

429 限流

免费版 · 专业版 · 企业版 · 请求频率

其他报错

DNS 超时

DNS 解析 · 网络超时

TLS 证书失败

no matching manifest(架构)

docker.sock / daemon

账号

失败是否计费

manifest · blob · 计费

申请开票(企业 / 个人)

开票 · 发票 · 工单

修改登录密码

网站 · 仓库 · 重置

注销账户

工单 · 数据 · 注销

原理

mirrors 不生效

daemon.json · 重启

去掉域名前缀

docker tag · 重命名

指定架构拉取

ARM64 · AMD64 · 多架构

latest 与「最新」

digest · 版本号 · 标签

查看全部问题→

用户好评

来自真实用户的反馈,见证轩辕镜像的优质服务

用户头像

oldzhang

运维工程师

Linux服务器

5

"Docker访问体验非常流畅,大镜像也能快速完成下载。"

轩辕镜像
镜像详情
...
lacework/container-auto-scan-inline
定价查看流量套餐与价格
博客Docker 镜像公告与技术博客
专业版 · 高速稳定拉取镜像
高速镜像下载·在线技术支持·99.95% SLA 保障·付费会员免广告
50GB 仅 ¥8/年
专业版 · 高速稳定拉取镜像
50GB 仅 ¥8/年
高速镜像下载·在线技术支持·99.95% SLA 保障·付费会员免广告
用户协议·隐私政策·增值电信业务经营许可证:浙B2-20261007·©2024-2026 源码跳动©2024-2026 杭州源码跳动科技有限公司·商务合作:点击复制邮箱

更多 container-auto-scan-inline 镜像推荐

alannix/container-auto-scan-inline logo

alannix/container-auto-scan-inline

alannix
该Docker镜像已被弃用,请使用容器自动扫描工具的新镜像lacework/container-auto-scan-inline。
10万+ 次下载
3 年前更新
lacework/lacework-inline-scanner logo

lacework/lacework-inline-scanner

lacework
暂无描述
100万+ 次下载
1 个月前更新
lacework/container-auto-scan logo

lacework/container-auto-scan

lacework
为Lacework账户/组织中活跃的容器触发漏洞评估,简化容器漏洞扫描流程,支持平台扫描和Inline Scanner,可配置扫描周期和缓存策略。
10万+ 次下载
3 年前更新
sonarsource/sonar-scanner-cli logo

sonarsource/sonar-scanner-cli

sonarsource
用于SonarQube和SonarCloud的SonarScanner CLI
114 次收藏1亿+ 次下载
9 天前更新
temporalio/auto-setup logo

temporalio/auto-setup

temporalio
工作流即代码(Workflow as Code,TM)是一种将应用构建与运维流程通过代码化方式定义、管理和执行的方法,旨在提升应用的可靠性、可恢复性与持续运行能力,支持开发与运维团队高效协作,实现从构建到运维的全生命周期自动化,确保应用在复杂场景及潜在故障下仍能稳定运行,从而帮助用户构建并运维具备强大韧性的应用系统。
7 次收藏5000万+ 次下载
1 个月前更新
rancher/security-scan logo

rancher/security-scan

rancher
暂无描述
5 次收藏1000万+ 次下载
8 天前更新

查看更多 container-auto-scan-inline 相关镜像