写点什么

Docker 推出了 Hardened Images 以强化容器安全性

  • 2025-06-01
    北京
  • 本文字数:1090 字

    阅读完需:约 4 分钟

大小:547.43K时长:03:06
Docker推出了Hardened Images以强化容器安全性

Docker 刚刚推出了Docker Hardened Images(加固镜像),这是一个企业级、安全加固的容器镜像目录,旨在保护软件供应链免受威胁。Docker 表示,通过减轻 DevOps 团队自行保护容器的负担,加固镜像提供了一种更简单的方式来满足企业级安全和合规标准。

 

加固镜像旨在增加团队对镜像组件未被篡改且不包含恶意代码的信心。此外,开发者通常从基础镜像开始逐步添加包,这往往会扩大攻击面,引入不必要或过时的依赖项。

 

Docker Hardened Images 在构建时就考虑到了安全性,它不仅仅是“现有容器的精简版本”:

 

这些镜像不仅仅是瘦身或最小化的产物。Docker Hardened Images 从一开始就大幅减少了暴露的攻击面,缩小了高达 95%。

 

Docker 解释说,Docker Hardened Images 剥离了不必要的组件,如 shell、包管理器和调试工具,这些在开发中很有用,但在生产中会扩大攻击面。开发者仍然可以选择通过 Docker UI 添加证书、包、脚本和配置文件来自定义这些镜像。

 

例如,Node 加固镜像与标准 Node 镜像相比,总体包数量减少了 98%。

 

减少包的数量也降低了遵守“零漏洞”政策所需的努力。根据 Sysdig 在其 2023 年云原生安全和使用报告中的数据,只有 15%的未修补的关键和高严重性漏洞影响运行时使用的包。然而,未使用的易受攻击的包仍然计入总体漏洞统计,导致高达 87%的容器镜像包含关键或高严重性漏洞。正如 Hacker News 用户 koblas 所指出的,与只包含严格必需包的场景相比,这增加了必须修补的镜像数量。

 

经典的 UNIX 问题是 LPT printer 守护进程存在问题(它有很多很多问题)。但就算你的系统都没有运行 LPT,你仍然必须修补 1000 多个系统,只是为了维护安全政策。

 

与完整的 UNIX 系统和 Docker 不同,Docker 提供了基于 scratch 镜像部署代码的可能性。想象一个系统,它只包含运行生产所必需的部分,你的安全异常报告将降至零。

 

此外,Docker 承诺在发布更新或为依赖项发布新的 CVE 时重建加固镜像。所有新构建都会获得符合 Docker SLSA 构建级别 3 的新鲜证明,符合 Docker 的 SLSA 构建系统。

 

我们在 7 天内修补关键和高严重性 CVE——比典型的行业响应时间更快——并提供企业级 SLA,以增加额外的信心。

 

Docker 声称,对于大多数开发者来说,迁移到加固镜像非常简单,只需更改他们的 Dockerfile 中的 FROM 子句即可。已经使用基于 Debian 或 Alpine 的镜像的开发者会感到很熟悉,因为加固镜像同时支持两者。

 

Docker 并不是唯一提供加固镜像的提供商。安全解决方案提供商 Chainguard 也提供了超过 1300 个加固镜像的目录

 

使用加固的基础镜像只是容器安全性的一部分。你可能还想探索关键的最佳实践,以更全面地加固容器。

 

原文链接:

Docker Introduces Hardened Images to Strengthen Container Security

2025-06-01 08:002

评论

发布
暂无评论

App 测试工具大全,收藏这篇就够了

优测云服务平台

软件测试/人工智能|如何使用ChatGPT编写符合PO模式的数据驱动测试框架

霍格沃兹测试开发学社

程序员进阶高管指南,看懂工资最少加5k

伤感汤姆布利柏

程序员 面试 前端 升职加薪

软件开发王者搭配:80%低代码+20%高代码

互联网工科生

软件开发 低代码 JNPF 高代码

爱莫科技国际前沿 AI 技术与应用闭门研讨会即将启幕

科技热闻

以阿里云全球故障为例,聊聊如何保障 Auth 服务的 SLA

Authing

阿里云 身份认证 事件驱动 Idaas Authing

软件测试/人工智能|如何使用ChatGPT帮我们写自动化测试脚本

霍格沃兹测试开发学社

最新demo版 | 如何0-1开发支付宝小程序之小程序页面功能介绍(三)

盐焗代码虾

支付宝小程序 支付宝 小程序开发

HDD城市站九城联动,超1500位HarmonyOS开发者积极参与

最新动态

如何做好架构设计,架构设计有章可循吗?

不在线第一只蜗牛

架构 架构设计

2024第十二届成都国际智能驾驶技术展览会

AIOTE智博会

自动驾驶展 智能驾驶展

[WPF]动手写一个简单的消息对话框

不在线第一只蜗牛

WPF 造轮子 消息

直播预告丨大模型+Agents疏通京东金融运营堵点

京东科技开发者

人工智能 AI 大模型

WorkPlus实现完全私有化部署,企业数据安全有保障

BeeWorks

item_search_coupon-优惠券查询API接口提供了哪些功能?

技术冰糖葫芦

API 文档

OpenAI 曾收到 AI 重大突破警告;半独立的 OpenAI 比与微软合并更好丨 RTE 开发者日报 Vol.91

声网

外贸推广方式有哪些

九凌网络

全新Self-RAG框架亮相,自适应检索增强助力超越ChatGPT与Llama2,提升事实性与引用准确性

汀丶人工智能

AI大语言模型 语义搜索系统 智能检索 self-rag

100天,3个版本,他们让营销AIGC起来了

脑极体

AI

PPT如何制作思维导图?这2个工具轻松制作思维导图!

彭宏豪95

思维导图 PPT 在线白板 办公软件 绘图软件

软件测试/人工智能|使用ChatGPT帮我们查找bug

霍格沃兹测试开发学社

Docker推出了Hardened Images以强化容器安全性_架构_Sergio De Simone_InfoQ精选文章