Перейти до вмісту

безпека контейнерів

1 post with the tag “безпека контейнерів”

Безпека контейнерів: практики для образів і runtime

Практики безпеки контейнерів: шар образу, що зберігає дійсні облікові дані, поряд із багатоетапною збіркою, яка ніколи не записує їх на диск

Збірка передає токен розгортання в крок RUN, використовує його й видаляє файл наступним рядком. Dockerfile виглядає акуратно. Образ публікується в публічний реєстр.

Шари образу доступні лише для додавання, тож видалення нічого не прибрало. Воно поклало новий шар поверх того, який досі тримає токен, і docker history зчитує його однією командою.

Ця відстань між тим, що Dockerfile нібито робить, і тим, що образ насправді містить, і є полем роботи з безпеки контейнерів. У runtime є дзеркальна версія тієї самої проблеми, де прапорець, доданий, щоб контейнер запрацював у стейджингу, тихо віддає йому хост.