TL;DR : Aikido prend désormais en charge les images Docker Hardened. Une analyse qui retournait auparavant des centaines de CVE se réduit à la poignée de celles qui sont réellement pertinentes, car les attestations VEX de Docker filtrent tout ce qu'ils ont vérifié comme non exploitable. Aucune configuration supplémentaire.
La sécurité des conteneurs a un problème de bruit
Vous scannez une image de conteneur et obtenez une liste de 50, 100, parfois des centaines de CVE. Vous en ouvrez quelques-unes. Certaines semblent alarmantes. La plupart sont non pertinentes. Certaines ont déjà été corrigées par le mainteneur de l'image. D'autres existent dans des parties de l'image qui ne peuvent jamais être atteintes dans votre environnement. Mais votre outil ne sait rien de tout cela. Il signale tout et vous transmet le problème.
Ainsi, vous passez votre après-midi à faire du triage au lieu de livrer du code. Vous essayez de déterminer quelles alertes sont réellement importantes. Vous fermez celles qui semblent à faible risque. Vous mettez en veille celles que vous traiterez « plus tard ». Et la semaine suivante, la même chose se reproduit.
Ce n'est pas un problème de sécurité. C'est un problème de rapport signal/bruit. Et c'est l'une des principales raisons pour lesquelles les développeurs cessent de faire confiance à leurs outils de sécurité. Lorsque tout est signalé, rien ne semble urgent. C'est une situation dangereuse.
Ce que sont les Docker Hardened Images
Les Docker Hardened Images sont conçues spécifiquement, souvent sans distribution (distroless), et ne contiennent que les logiciels nécessaires à la charge de travail. La surface d'attaque est réduite par conception et les correctifs sont appliqués plus rapidement que l'amont dans de nombreux cas. Elles sont également accompagnées de quelque chose que la plupart des images de base n'ont pas : des attestations VEX.
VEX signifie Vulnerability Exploitability eXchange. C'est une méthode standard permettant aux mainteneurs d'images de communiquer quelles CVE ne sont pas réellement exploitables dans une image spécifique et pourquoi. Peut-être que le composant vulnérable n'est pas présent dans cette build. Peut-être que le chemin de code qui le rendrait dangereux n'existe pas dans ce contexte. Docker effectue l'analyse et publie le résultat pour chaque image renforcée qu'ils maintiennent.
Ils scannent l'image, trouvent la CVE dans un package et la signalent malgré tout. Ainsi, vous adoptez une image plus sécurisée, lancez votre premier scan, et votre flux devient rouge. Plus d'alertes qu'auparavant. Il semble que vous ayez aggravé la situation, alors que c'est exactement le contraire.
Comment Aikido gère cela
Lorsqu'Aikido détecte une Docker Hardened Image dans votre registre, il extrait le SBOM signé publié avec l'image pour obtenir une vue précise de ce qu'elle contient réellement, puis recoupe les attestations VEX de Docker pour comprendre ce qui est réellement exploitable. Toute vulnérabilité que Docker a marquée comme corrigée, non affectée ou ne nécessitant pas de triage est supprimée avant d'apparaître dans votre flux.
.png)
Les vulnérabilités supprimées ne disparaissent pas simplement. Elles apparaissent dans votre onglet Ignoré afin que vous ayez toujours une vue complète de ce qui a été trouvé et de ce qui a été filtré.

Cliquez sur l'une d'entre elles et Aikido vous montre le raisonnement complet et la propre vérification de Docker, directement dans l'onglet.
%20(1).png)
.png)
Pour les équipes de sécurité et de conformité, cela signifie que vous disposez d'une raison documentée et vérifiable lorsqu'un auditeur demande pourquoi une CVE n'est pas traitée.
Zéro configuration. Sérieusement.
Il n'y a rien de plus à configurer. Connectez votre registre Docker Hub, scannez une image renforcée, et Aikido gère le reste automatiquement en arrière-plan. Si vous êtes déjà connecté à Docker Hub dans Aikido, cela fonctionne déjà pour vous.
Si vous n'êtes pas encore connecté, cela prend environ deux minutes. Allez dans Paramètres > Conteneurs, cliquez sur Connecter un registre, sélectionnez Docker Hub, entrez votre namespace et un jeton d'accès en lecture seule. C'est tout. Aikido découvre vos dépôts et toute Docker Hardened Image que vous utilisez bénéficie automatiquement du traitement VEX complet à chaque scan.
La sécurité qui fonctionne pour les développeurs
La fatigue des alertes est une réalité. Lorsque votre outil de sécurité crie au loup à chaque scan, vous cessez d'écouter. Et lorsque vous cessez d'écouter, de vrais problèmes passent inaperçus.
Connectez votre registre Docker Hub et découvrez à quoi ressemble votre flux lorsqu'il ne vous montre que ce qui compte réellement.
Commencez avec les Docker Hardened Images ici → https://integrations.aikido.dev/integrations/docker-hub
Rejoignez-nous en direct le 25 juin pour découvrir l'intégration Aikido x Docker en action.

