E-SKO
skopeo
CLI para inspeccionar, copiar y firmar imágenes y registries de contenedores sin daemon de Docker.
Sitio oficialVolver al catálogo
RESUMEN
skopeo (github.com/containers/skopeo) es una herramienta de línea de comandos del proyecto containers/ que trabaja con imágenes, repositorios y transportes de contenedores — docker://, containers-storage:, oci:, dir: y más — sin necesitar nunca un daemon Docker en ejecución ni privilegios de root. En una evaluación de registry es la forma más rápida de obtener el manifest, las capas y la config de una imagen remota para ver qué se publica realmente, sin descargar antes gigabytes de datos de capas.
Más allá de la inspección, skopeo copia imágenes entre registries (docker://origen a docker://destino), borra tags y revisa o aplica firmas — útil para auditar si un registry privado aplica bien el control de acceso o si hay imágenes expuestas con permisos más débiles de lo que cree el cliente.
CASOS DE USO
Casos de uso en un engagement
- 01
Obtener el manifest y la config de una imagen remota sin descargar todas las capas.
- 02
Comprobar si un registry privado realmente exige autenticación para pull/push.
- 03
Copiar una imagen entre registries para probar controles de acceso cruzados.
- 04
Confirmar si las imágenes publicadas llevan firmas válidas antes de confiar en ellas en un pipeline.
PRIMEROS PASOS
Cuando necesitas extraer el manifest y la config de un registry, o copiar/verificar imágenes entre registries, sin descargar la imagen completa con Docker.
- Confirma que el registry e imagen objetivo están dentro del alcance acordado.
- Instala skopeo desde el gestor de paquetes o compílalo desde el código fuente.
- Inspecciona la imagen para ver su manifest, capas y metadatos expuestos.
- Si está en alcance, intenta un pull/copy autenticado para probar los controles de acceso del registry.
- Registra como hallazgo cualquier imagen accesible sin la autenticación requerida.
skopeo inspect docker://registry.example.com/app:latestANTES DE USARLA
Qué revisar antes de lanzarla
Un inspect sin autenticación que funciona contra un registry que debería ser privado es en sí mismo el hallazgo — confirma el modelo de acceso esperado por el cliente antes de probar.
Copiar o borrar tags es una operación de escritura sobre el registry; delimita exactamente qué repositorios permiten pruebas de escritura antes de correr operaciones --dest.
Verificar una firma solo prueba que la imagen coincide con lo firmado — no dice nada sobre vulnerabilidades dentro de la imagen, para eso hace falta un escáner aparte como Grype.