dockle
dockle <image>
Audita la imagen con dockle, detectando las malas prácticas del Dockerfile (usuario root, credenciales, puertos, healthcheck).
Ejecútalo en el pipeline del build cuando quieras el lint de la imagen: dockle analiza la imagen y reporta los hallazgos — el usuario root, las credenciales en las capas, los puertos expuestos, la falta de healthcheck, los paquetes innecesarios — con los checks (CIS de Docker). Es el linter de las imágenes de referencia (de GoodwithTech): la configuración de la imagen auditada contra las buenas prácticas. En el DevSecOps de contenedores, dockle complementa al escáner de CVEs (029): la configuración de la imagen validada en el build.
No lo uses como análisis de vulnerabilidades: dockle cubre la configuración (el lint) — los CVEs de la imagen se cubren con trivy/grype. Los checks genéricos generan falsos positivos (el contexto legítimo de la imagen): se trian y se configuran (los --ignore). Y ojo: dockle analiza la imagen construida — el lint del Dockerfile en el build (después del build); para el lint del fichero (sin build), hadolint (034). La combinación dockle + hadolint cubre el fichero y la imagen.