Saltar al contenido
OPS // KITitspentest.sh

E-SKO

skopeo

CLI para inspeccionar, copiar y firmar imágenes y registries de contenedores sin daemon de Docker.

Sitio oficialVolver al catálogo

RESUMEN

skopeo (github.com/containers/skopeo) es una herramienta de línea de comandos del proyecto containers/ que trabaja con imágenes, repositorios y transportes de contenedores — docker://, containers-storage:, oci:, dir: y más — sin necesitar nunca un daemon Docker en ejecución ni privilegios de root. En una evaluación de registry es la forma más rápida de obtener el manifest, las capas y la config de una imagen remota para ver qué se publica realmente, sin descargar antes gigabytes de datos de capas.

Más allá de la inspección, skopeo copia imágenes entre registries (docker://origen a docker://destino), borra tags y revisa o aplica firmas — útil para auditar si un registry privado aplica bien el control de acceso o si hay imágenes expuestas con permisos más débiles de lo que cree el cliente.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Obtener el manifest y la config de una imagen remota sin descargar todas las capas.

  • 02

    Comprobar si un registry privado realmente exige autenticación para pull/push.

  • 03

    Copiar una imagen entre registries para probar controles de acceso cruzados.

  • 04

    Confirmar si las imágenes publicadas llevan firmas válidas antes de confiar en ellas en un pipeline.

PRIMEROS PASOS

Cuando necesitas extraer el manifest y la config de un registry, o copiar/verificar imágenes entre registries, sin descargar la imagen completa con Docker.

  1. Confirma que el registry e imagen objetivo están dentro del alcance acordado.
  2. Instala skopeo desde el gestor de paquetes o compílalo desde el código fuente.
  3. Inspecciona la imagen para ver su manifest, capas y metadatos expuestos.
  4. Si está en alcance, intenta un pull/copy autenticado para probar los controles de acceso del registry.
  5. Registra como hallazgo cualquier imagen accesible sin la autenticación requerida.
skopeo inspect docker://registry.example.com/app:latest

ANTES DE USARLA

Qué revisar antes de lanzarla

Un inspect sin autenticación que funciona contra un registry que debería ser privado es en sí mismo el hallazgo — confirma el modelo de acceso esperado por el cliente antes de probar.

Copiar o borrar tags es una operación de escritura sobre el registry; delimita exactamente qué repositorios permiten pruebas de escritura antes de correr operaciones --dest.

Verificar una firma solo prueba que la imagen coincide con lo firmado — no dice nada sobre vulnerabilidades dentro de la imagen, para eso hace falta un escáner aparte como Grype.

SIGUE EXPLORANDO

Ver toda la fase →