E-CRA
Crane
CLI para descargar, subir e inspeccionar imágenes y manifiestos de contenedores directo desde un registry, sin daemon.
Sitio oficialVolver al catálogo
RESUMEN
Crane, el CLI insignia de go-containerregistry de Google (github.com/google/go-containerregistry), habla directamente la API HTTP de registries OCI/Docker, así que puede descargar, subir, copiar e inspeccionar imágenes y manifiestos sin daemon de Docker, sin `docker login` ni acceso root a un socket — solo credenciales de registry o, a menudo, nada en absoluto contra un registry público o mal configurado. `crane manifest`, `crane config` y `crane export` obtienen exactamente el JSON o contenido de filesystem de una imagen con un solo round trip HTTP cada uno.
Eso lo hace muy adecuado para enumerar un registry con el que se topa un pentest — listar tags con `crane ls`, comprobar si un pull anónimo funciona contra un repo que debería requerir autenticación, o exportar el filesystem de una imagen para revisión offline — desde cualquier máquina con acceso de red al registry, sin nada del setup local o privilegio que exige Docker en sí.
CASOS DE USO
Casos de uso en un engagement
- 01
Comprobar si un registry de contenedores descubierto permite pulls anónimos cuando debería exigir autenticación.
- 02
Listar tags y descargar manifiestos para enumerar qué imágenes/versiones expone un registry.
- 03
Exportar el filesystem de una imagen (`crane export`) para revisión offline sin necesitar daemon de Docker ni root.
- 04
Copiar una imagen entre registries para dejarla lista para análisis posterior, en los casos que el alcance lo permita.
PRIMEROS PASOS
Cuando necesitas descargar o inspeccionar una imagen o su manifiesto directo de un registry, sin daemon de Docker ni los permisos que asumen las herramientas basadas en él.
- Confirma que el registry/repositorio está en alcance, incluyendo si probar el acceso anónimo contra él está autorizado.
- Instala el binario `crane` (no requiere daemon ni login de registry para una lectura pública).
- Usa `crane ls <repo>` y `crane manifest <image>` para enumerar tags e inspeccionar un manifiesto sin descargar la imagen completa.
- Si se necesita revisión más profunda, usa `crane export` para descargar el filesystem y analizarlo offline con Dive o inspección manual.
crane manifest target-registry.example.com/app:latestANTES DE USARLA
Qué revisar antes de lanzarla
Un pull anónimo exitoso contra un registry que debería ser privado es en sí mismo el hallazgo — evita descargar y conservar más imágenes de las necesarias para demostrarlo.
Cualquier secreto o credencial expuesto vía `crane export` o inspección de config debe manejarse según las reglas de manejo de datos del engagement.
Las operaciones de push/copy son destructivas para el estado del registry objetivo — úsalas solo contra un registry explícitamente en alcance, y nunca sobrescribas un tag en uso activo.