설명
ECR은 이미지의 소프트웨어 취약점을 검사할 수 있습니다. 푸시 시 검사를 사용하지 않더라도 레지스트리의 확장 검사나 수동 검사가 가능하므로, 실제 검사 범위를 확인해야 합니다.
잠재적 영향
이미지를 검사하지 않거나 결과를 검토하지 않으면 알려진 취약점이 있는 이미지를 배포할 수 있습니다.
해결 방법
리포지토리에 맞는 기본 검사 또는 확장 검사를 구성하고 검사 결과에 따라 취약한 패키지나 이미지를 갱신하세요. 검사 활성화만으로 배포가 차단되지는 않습니다.
예시
기본 검사의 푸시 시 검사 설정 예시입니다. 레지스트리 수준의 검사 설정도 함께 확인하세요.
변경 전
hcl
resource "aws_ecr_repository" "example" {
name = "service-image"
image_tag_mutability = "MUTABLE"
image_scanning_configuration {
scan_on_push = false
}
}
변경 후
hcl
resource "aws_ecr_repository" "example" {
name = "service-image"
image_tag_mutability = "MUTABLE"
image_scanning_configuration {
scan_on_push = true
}
}