· kaynak dev.to (home feed)
ZoomEye tarama verileri, Docker'ın şifresiz 2375 portunda yanıt veren 1,4 milyon host gösteriyor
ZoomEye sorguları, kimlik doğrulamasız Docker daemon portunda yanıt veren 1.436.956 host buldu; buna karşılık yalnızca 13.193 host bir Docker parmak iziyle eşleşti — bu fark, maruziyetin nasıl sayılacağını değiştiriyor.

İnternet genelindeki tarama verileri, dev.to'da yayımlanan bir analize göre, TCP port 2375'te — Docker daemon'ının düz ağ bağlantılarını kabul edecek şekilde yapılandırıldığında kullandığı port — yaklaşık 1,4 milyon hostun yanıt verdiğini gösteriyor. Aynı arama dizini, aynı anda sorgulandığında, yalnızca 13.193 hostu bir Docker ürün parmak iziyle eşleştirdi; bu kabaca yüz katlık bir fark ve maruziyetin nasıl ölçüldüğü konusunda çok şey söylüyor.
İki sorgu, iki yanıt
dev.to yazısı, 26 Eylül 2026'da Pekin saatiyle 04:33 ile 04:36 arasında (25 Eylül, 20:33 - 20:36 UTC) ZoomEye arama dizinine karşı çalıştırılan dört sorguyu tarif ediyor. Port 2375 sorgusu 1.436.956 sonuç döndürdü; Docker uygulama parmak izi sorgusu ise 13.193 sonuç döndürdü.
Fark, her sorgunun neyi eşleştirdiğinden kaynaklanıyor. Port sorgusu, daemon'ın şifresiz ağ erişimi için kullandığı TCP portunda bir şeyler dinleyen hostları bulur; parmak izi sorgusu, dizinin yanıtını Docker olarak tanıdığı hostları bulur. Yazarın da belirttiği gibi, 2375 portunu dinleyen bir daemon'ın kendini bir parmak izi eşleştiricinin algılayacağı şekilde duyurma zorunluluğu yoktur; dolayısıyla bir host ilk koşulu sağlarken ikincisini sağlamayabilir.
Bu uçlar arasında iki sayı daha yer alıyor. Şifreli daemon bağlantılarında geleneksel olarak kullanılan port olan 2376 için yapılan sorgu, 2375 rakamından daha büyük olan 1.754.061 sonuç döndürdü. Dizinin Docker protokolü olarak sınıflandırdığı trafiği eşleştiren servis düzeyindeki bir sorgu ise 652.954 sonuç döndürdü. Birlikte ele alındığında, port sayılarının büyüklüğü, ağ üzerinden dinlemenin bir yapılandırma tercihi olduğunu ve dağıtımların önemli bir kısmının bu tercihi yaptığını hatırlatıyor.
Açık bir daemon portunun önemi
Yazıya göre Docker daemon'ı API düzeyinde istemcileri kimlik doğrulamasına tabi tutmuyor. Bir TCP socket'ini dinlediğinde, socket'e ulaşabilen her istemci, yerel bir yöneticinin verebileceği komutların aynısını verebilir ve daemon bunları yerine getirir — container'lar başlatır, host dizinlerini bind-mount eder ve host dosya sistemine dokunur.
Docker'ın varsayılanı yerel bir Unix socket'ini dinlemektir; diğer standart koruma ise daemon'ın ağdaki konumudur. Ağ dinleyicisini açmış her dağıtım için asıl önemli soru, hangi ağların ona gerçekten ulaşabildiğidir.
Sayıların kanıtlamadığı şeyler
Yazı üç sınırlığı açıkça belirtiyor. Bir port eşleşmesi yalnızca tarama anında bir şeylerin dinlendiğini gösterir; Docker API'sinin gerçekten yanıt verip vermediğini, dinleyicinin nasıl kurulduğunu ya da uç noktanın sonradan erişilebilir kalıp kalmadığını söylemez. Parmak izi tespiti, bir servisin tesadüfen döndürdüğü bannera ve zamanla gelişen eşleştirme kurallarına bağlıdır. Ayrıca tarama dizinlerindeki sayılar günden güne değişir; dolayısıyla rakamlar kalıcı bir envanter değil, bir anlık görüntü yakalar.
Yanlış pozitifler iki yönde de işler. Her süreç 2375 portunu talep edebilir ve proxy'ler, yük dengeleyiciler ya da ilgisiz servisler, Docker'la hiçbir ilgisi olmayan port eşleşmeleri üretebilir. Bu nedenle yalnızca parmak izine dayalı envanterler daemon portunda yanıt veren hostları kaçırır; yalnızca porta dayalı envanterler ise hiç Docker çalıştırmamış hostları sayar.
Veri nasıl kullanılır
Yazarın pratik önerisi, port ve parmak izi sorgularını yan yana çalıştırmak ve aralarındaki sapmayı — servis düzeyindeki sorguyla birlikte — başlı başına bir sinyal olarak ele almaktır. Popülasyonu boyutlandırmak için port sorgusunu kullanın, sorumlu olduğunuz coğrafyaya ya da ağ aralığına daraltın, sonra parmak izi ve servis sorgularıyla çapraz kontrol edin. Bir sayı zamanlanmış çalıştırmalar arasında değişirse, yazı bunun incelenmeye değer bir yapılandırma değişikliği olarak görülmesini öneriyor. Kendi ortamınız için ise daemon yapılandırmasını doğrudan doğrulamanızı salık veriyor, çünkü kenar filtreleme bir hostu dışarıdaki tarayıcılardan tamamen gizleyebilir ve dışarıdan küçük bir sayı, socket'in kapalı olduğunu kanıtlamaz.
Neden önemli
Kimlik doğrulamasız bir daemon API'sine bağlı bir portta yanıt veren bir milyondan fazla host, ne kadarının gerçekten Docker çalıştırdığına bakılmaksızın somut bir maruziyet sinyalidir. Daha büyük ders metodolojiktir: parmak izine dayalı varlık listeleri, en riskli hostları tam da maruz kalan daemon'ların çoğu zaman kendilerini tanıtmadığı için kaçırabilir. Port, servis ve parmak izi sorguları anlaşmazlığa düştüğünde, bu anlaşmazlık gürültü değildir — düz bir envanterin genellikle yoksun olduğu bilgidir.
- #docker
- #security
- #network-scanning
- #devops
- #cloud