我想知道是否有任何工具支持分析Dockerfiles的内容。当然,语法检查也会突出显示对需要更新的旧包的引用。
我正在使用SonarQube对其他代码进行静态代码分析,但是如果它不支持它(我找不到它提供的任何信息),还有其他工具可以这样做吗?
发布于 2020-01-09 07:43:06
虽然这个问题已经存在了2年,但是有两种方法可以对Dockerfile进行静态分析。
Option#2是最可取的,因为它可以用作CICD管道内的自动化过程。
Hadolint还提供了使用".hadolint.yml“排除消息/错误的方法。
https://stackoverflow.com/questions/46845739
复制相似问题