compose-lint 是一个针对 Docker Compose 文件的安全 Linter,基于 OWASP 和 CIS 基准,扫描 21 条规则。作者扫描了 GitHub 上 6444 个公开 Compose 文件,发现:
- 91% 已解析文件至少一个安全问题,68% 含 HIGH/CRITICAL 问题
- 三大最常见缺失:
read_only: true(91%)、cap_drop: [ALL](91%)、no-new-privileges(90%),均为 MEDIUM 级别- 即使是官方示例(如 Bitnami、Grafana)也有 83% 未加固;自托管模板(CasaOS 等)100% 存在至少一条问题
- 工具零配置,支持
pipx、Docker 镜像、GitHub Action 和 pre-commit hook,默认 fail-on: high 避免噪音原文链接
#开发者 #工具
📢 频道:@DevToolboxHub



