hadolint

hadolint Dockerfile

Analise o Dockerfile com hadolint, detectando más práticas do arquivo (instruções inseguras, camadas, versões) antes do build.

Execute-o no pipeline (ou localmente) quando quiser fazer o lint do Dockerfile antes do build: o hadolint analisa o arquivo e reporta os achados — instruções inseguras (ADD de URLs, curl | bash, secrets nas camadas), pinning de versões, camadas desnecessárias, portas expostas — com os checks (DL) e a severidade. É o linter de Dockerfile de referência (do Hadolint/Hadley): análise estática do arquivo sem construir a imagem. No DevSecOps, o hadolint é o primeiro check do pipeline do contêiner: o Dockerfile corrigido antes do build (e da varredura da imagem, 033).

Não o use como análise da imagem: o hadolint cobre o arquivo — a imagem construída é coberta pelos scanners (trivy, dockle). Checks genéricos geram falsos positivos (contexto legítimo): são triados e configurados (o .hadolint.yaml). E atenção: o hadolint analisa o Dockerfile estático — não vê o resultado do build; a combinação hadolint (arquivo) + dockle (imagem) cobre o ciclo. A severidade dos checks é configurada no pipeline.