dockle

dockle <image>

Audite a imagem com dockle, detectando más práticas do Dockerfile (usuário root, credenciais, portas, healthcheck).

Execute-o no pipeline do build quando quiser o lint da imagem: dockle analisa a imagem e reporta os achados — usuário root, credenciais nas camadas, portas expostas, falta de healthcheck, pacotes desnecessários — com os checks (CIS Docker). É o linter das imagens de referência (da GoodwithTech): a configuração da imagem auditada contra as boas práticas. No DevSecOps de contêineres, dockle complementa o scanner de CVEs (029): a configuração da imagem validada no build.

Não o use como análise de vulnerabilidades: dockle cobre a configuração (o lint) — os CVEs da imagem são cobertos com trivy/grype. Os checks genéricos geram falsos positivos (o contexto legítimo da imagem): são triados e configurados (os --ignore). E atenção: dockle analisa a imagem construída — o lint do Dockerfile no build (após o build); para o lint do arquivo (sem build), hadolint (034). A combinação dockle + hadolint cobre o arquivo e a imagem.