Volver al glosario

Escaneo de imágenes de contenedor (Container image scanning)

1 min de lectura

El escaneo de imágenes de contenedor es el análisis de una imagen ya construida contra datos de vulnerabilidades, para identificar los fallos conocidos de los paquetes del sistema operativo y de las dependencias de la aplicación que lleva dentro. Describe el contenido del artefacto en reposo y no dice nada de cómo se comporta ese contenedor una vez está en marcha.

29 de julio de 2026
Compartir:

El escaneo funciona resolviendo las capas de la imagen en una lista de paquetes y cruzándola con los datos de los avisos, lo que lo convierte en una forma de análisis de composición de software aplicada a un sistema de ficheros y no a un manifiesto. Ponerlo en el registro y en la tubería de compilación es lo normal, y de paso produce un SBOM, que es cada vez más lo que pide un cliente o un regulador.

Lo que la salida no dice es la parte que importa en una auditoría. No distingue entre un paquete vulnerable que está instalado y uno que además se carga y es alcanzable, así que la cuenta sale inflada y los equipos aprenden a ignorarla. No ve nada que se monte, se inyecte o se descargue en tiempo de ejecución. Y que una imagen salga limpia no dice nada de los privilegios que se le conceden al contenedor cuando se planifica, que es donde está el riesgo real en la mayoría de los parques de Kubernetes.

Dos hallazgos que escribimos una y otra vez. Secretos subidos dentro de una capa, que siguen siendo legibles en el histórico de la imagen aunque una capa posterior borre el fichero. Y una tubería que escanea e informa sin puerta, de manera que las imágenes con hallazgos críticos se publican igual porque no hay nada que las pare. Imponer esa puerta es cosa de un admission controller, y comparar los resultados del escaneo con lo que la carga de trabajo ejecuta de verdad forma parte de las pruebas de cloud donde se compara la carga en marcha con lo que informó el escáner.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.