Daily WTF! · 24 aug 2026 · 20:09
Luister in de Podli-app 🎧
Volg je favoriete podcasts, luister offline en in de auto met CarPlay en Android Auto, en ga altijd verder waar je gebleven was. Gratis te proberen.
Vulnerability scanning in containers kampt met een acuut vertrouwensprobleem: door een overvloed aan valse waarschuwingen ontstaat alert fatigue, waardoor ontwikkelaars cruciale beveiligingslekken negeren. In deze analyse wordt de kloof verkend tussen theoretische kwetsbaarheden en daadwerkelijk risico, met een specifieke focus op Go-applicaties en moderne containers.
De Schrikbarende Realiteit van Docker Hub Een grootschalige studie uit 2026 naar meer dan 12,7 miljoen repositories op Docker Hub legt een enorme risicoconcentratie bloot:
De Strijd Tussen de Scanners Het vertrouwen op één enkele scanner blijkt roekeloos. Wanneer drie toonaangevende tools (Trivy, Grype en OSV-scanner) op dezelfde images worden losgelaten, stemt slechts 2,7% van de gerapporteerde kwetsbaarheden overeen. Ruim 66% van de lekken wordt door slechts één scanner opgemerkt. Dit ontstaat doordat tools verschillende databases (NVD, GitHub Advisories) hanteren en versienummers anders interpreteren.
De situatie is nog extremer bij het zoeken naar gelekte inloggegevens (secrets): bij een scan met TruffleHog bleek maar liefst 99,7% van de 'verdachte' meldingen een vals positief te zijn, veroorzaakt door het blindstaren op willekeurige tekstreeksen (hoge entropie) zonder context.
Het Dilemma voor Go-Ontwikkelaars Go compileert applicaties tot één statische binary. Dit veroorzaakt frictie wanneer een Go-app in een minimale Linux-distributie zoals Alpine wordt geplaatst:
Praktische Oplossingen voor Beveiliging Om uit de patstelling van valse alarmen te komen, zijn concrete stappen nodig in de bouw- en analysefase: