测验:供应链安全
使用摘要而不是标签固定图像的主要原因是什么?
- 节省注册表存储容量
- 使用摘要可以加快图像拉取速度。
- 私有注册表不支持标签
- 不同的图像可能会被推送到同一个标签,因此无法证明现在正在运行哪些字节。
图像扫描仪在结构上不能检测什么?
- 基础映像中的操作系统包漏洞
- package-lock.json 中锁定的 npm 依赖漏洞
- RPM 数据库中注册的软件包中的漏洞
- 使用curl从Dockerfile复制的二进制文件中的漏洞
在包含 1,247 个漏洞的报告中,实际中应该首先应用哪个过滤器?
- 仅剩下 CVSS 9.0 或更高版本
- 删除所有低评级
- 忽略没有修复的项目(--ignore-unfixed)
- 只剩下最近三年内发现的年份了。
我创建了 ValidatingAdmissionPolicy,但违规资源是按原样创建的。最可能的原因是什么?
- 未创建 ValidatingAdmissionPolicyBinding
- failurePolicy 设置为“失败”
- 您没有在 matchConstraints 中写入 apiVersions
- 策略名称中有一个连字符。
在多个 Pod 中一致地强制执行私有注册表身份验证的最佳方法是什么?
- 直接写在每个Pod规范的imagePullSecrets中。
- 修改节点的/root/.docker/config.json
- 将其放入 ServiceAccount 的 imagePullSecrets 中,并让 Pod 使用该 SA。
- 将 Secret 更改为 ConfigMap 并在整个命名空间中共享。
哪些行动实际上使漏洞数量从 1,247 个减少到两位数?
- 用最小图像(distroless 等)替换基本图像
- 各个CVE都被一一修补
- 提高了扫描仪的严重性阈值。
- 全部注册在异常文件中