如果你使用 DeepSeek、元宝 AI、Copilot、ChatGPT 等 AI 工具,协助配置轩辕镜像、编写 docker pull 命令、修改 Docker Compose 镜像地址、配置镜像加速、排查镜像拉取失败、分析报错日志等问题,请先让 AI 阅读并遵守轩辕镜像的规则文档。
只需在 AI 对话中先发送下面这句话即可:
请先完整阅读并严格遵守以下文档中的全部规则与要求:
https://xuanyuan.cloud/agents.md
在未充分阅读并理解该文档前,不要生成任何命令、配置、修改建议、故障排查方案或技术回答。后续所有输出都必须严格以该文档中的规范为最高优先级执行。查看 agents.md 用法指南与完整示范。国内用户首推 元宝 AI、DeepSeek 的深度思考模式,不推荐豆包 AI;Cursor 等编辑器可在对话 @ 该链接,或加入 User Rules。 若 AI 无法访问外链,可 打开说明文档 复制全文粘贴。文档会随站点更新,复制内容可能过期,建议定期检查。
Checkov Binary Store 镜像是一个预打包了 Checkov 二进制文件的容器镜像,专为基础设施即代码(IaC)静态分析工具 Checkov 设计。该镜像提供开箱即用的 Checkov 可执行环境,旨在简化 Checkov 的部署与使用,确保在不同环境中(如开发机、CI/CD 流水线)的版本一致性和运行稳定性。其核心用途是作为 IaC CLI 工具的二进制存储载体,支持对 Terraform、CloudFormation、Kubernetes 等 IaC 配置文件进行自动化安全合规检查。
:2.3.45)固定 Checkov 版本,避免团队或环境间版本差异导致的分析结果不一致。docker run 命令)通过 docker run 直接启动容器,并挂载本地 IaC 文件目录,执行 Checkov 分析。
语法:
bashdocker run --rm \ -v [本地IaC文件目录]:/iac \ # 挂载本地IaC文件到容器内的 /iac 目录 [镜像名称]:[标签] \ # 如 checkov-binary-store:2.3.45 checkov [Checkov参数] # 传递给 Checkov 的命令行参数
示例 1:分析本地 Terraform 目录
假设本地 ./terraform 目录包含 Terraform 代码,执行基础安全检查:
bashdocker run --rm \ -v $(pwd)/terraform:/iac \ checkov-binary-store:2.3.45 \ checkov --directory /iac --output table
示例 2:指定输出格式并导出结果
将分析结果以 JSON 格式输出到本地文件:
bashdocker run --rm \ -v $(pwd)/terraform:/iac \ -v $(pwd)/reports:/reports \ # 挂载本地目录存储报告 checkov-binary-store:2.3.45 \ checkov --directory /iac --output json --output-file /reports/checkov-results.json
对于需要持久化配置(如自定义规则集、忽略文件)的场景,可通过 docker-compose.yml 简化管理:
yamlversion: '3' services: checkov: image: checkov-binary-store:2.3.45 volumes: - ./terraform:/iac # 挂载IaC代码目录 - ./checkov-config:/config # 挂载自定义配置(如.checkov.yaml) - ./reports:/reports # 挂载报告输出目录 command: > checkov --directory /iac --config-file /config/.checkov.yaml # 使用自定义配置 --output sarif --output-file /reports/checkov.sarif # 输出SARIF格式报告(适配GitHub Code Scanning)
启动命令:
bashdocker-compose run --rm checkov
4.3.1 Checkov 命令行参数
容器运行时,可通过 checkov [参数] 传递 Checkov 原生参数,常用参数如下:
| 参数 | 说明 | 示例 |
|---|---|---|
--directory | 指定待分析的 IaC 文件目录 | --directory /iac/terraform |
--file | 分析单个文件(代替目录) | --file /iac/main.tf |
--output | 输出格式(table/json/sarif/junit) | --output sarif |
--output-file | 输出结果到指定文件(需挂载目录) | --output-file /reports/out.json |
--skip-check | 跳过指定检查(如 CKV_AWS_12) | --skip-check CKV_AWS_12,CKV_GCP_5 |
--config-file | 指定自定义配置文件(.checkov.yaml) | --config-file /config/.checkov.yaml |
4.3.2 环境变量
镜像支持通过环境变量调整运行行为(需在 docker run 中通过 -e 指定):
| 环境变量 | 说明 | 示例值 |
|---|---|---|
LOG_LEVEL | 日志级别(DEBUG/INFO/WARNING/ERROR) | -e LOG_LEVEL=DEBUG |
HTTP_PROXY | 代理服务器(用于规则库更新,若启用) | -e HTTP_PROXY=http://proxy:8080 |
为使容器能访问本地 IaC 文件、配置或输出报告,需挂载以下目录(通过 -v 参数):
| 本地目录 | 容器内路径 | 用途 |
|---|---|---|
./path/to/iac | /iac | 待分析的 IaC 配置文件目录 |
./path/to/config | /config | 存放自定义配置文件(如.checkov.yaml) |
./path/to/reports | /reports | 存储 Checkov 输出的报告文件 |
:2.3.45)指定 Checkov 版本,建议使用固定版本标签而非 latest,确保稳定性。root 或 checkov)无读取权限,需通过 --user $(id -u):$(id -g) 调整权限(如 docker run --user $(id -u):$(id -g) ...)。--no-update 参数禁用规则更新(需确保镜像内置规则库满足需求)。/checkov/custom_rules 目录,并通过 --external-checks-dir /checkov/custom_rules 参数指定。您可以使用以下命令拉取该镜像。请将 <标签> 替换为具体的标签版本。如需查看所有可用标签版本,请访问 标签列表页面。



来自真实用户的反馈,见证轩辕镜像的优质服务