hadolint
hadolint Dockerfile
Analiza el Dockerfile con hadolint, detectando las malas prácticas del fichero (instrucciones inseguras, capas, versiones) antes del build.
Ejecútalo en el pipeline (o local) cuando quieras el lint del Dockerfile antes del build: hadolint analiza el fichero y reporta los hallazgos — las instrucciones inseguras (ADD de URLs, curl | bash, los secrets en las capas), el pinning de las versiones, las capas innecesarias, los puertos expuestos — con los checks (DL) y la severidad. Es el linter del Dockerfile de referencia (de Hadolint/Hadley): el análisis estático del fichero sin construir la imagen. En el DevSecOps, hadolint es el primer check del pipeline del contenedor: el Dockerfile corregido antes del build (y del escaneo de la imagen, 033).
No lo uses como análisis de la imagen: hadolint cubre el fichero — la imagen construida se cubre con los escáneres (trivy, dockle). Los checks genéricos generan falsos positivos (el contexto legítimo): se trian y se configuran (el .hadolint.yaml). Y ojo: hadolint analiza el Dockerfile estático — no ve el resultado del build; la combinación hadolint (el fichero) + dockle (la imagen) cubre el ciclo. La severidad de los checks se configura en el pipeline.