什么是漏洞扫描
漏洞扫描是分析软件交付制品包所包含的漏洞。这个扫描可以包含任何类型包,比如Docker容器镜像,Linux操作系统上的RPM包还有Maven、Npm的编译构建的依赖等。一般的扫描工具都是检查软件包里面的内容,然后基于一个收录了已知漏洞的漏洞数据库进行文件比对。比如漏洞库里面已知某个包的特定几个版本有漏洞,并且制品中包含这个文件信息,扫描工具这时候会提示制品也包含了这个漏洞。JFrog Xray作为漏洞扫描工具大大,将安全机制直接集成到 DevOps工作流中,可以通过检测、根据优先级分类和帮助消除零日、OS和软件配置漏洞,来加强软件供应链,这样可以更快地交付可信软件版本。