BETA Shoulder is in beta — Findings may sometimes be wrong. Your feedback shapes what we fix next. Share feedback

Docker Base Image Security

Description

Detects base images using "latest" tag or missing version tags.

What Shoulder detects

Dockerfile uses {issue_type}: {image_reference}

How to fix

Use specific version tags for base images.

```dockerfile
FROM node:24-alpine
```

Learn more: https://shoulder.dev/learn/docker/cwe-1104/base-image-security

Applies to

Frameworks

docker

References

Scan for this issue

Detect with Shoulder CLI
npx @shoulderdev/cli trust --rule=docker-base-image-security .

Related rules