《HarmonyOS:领航者说》技术公开课来啦,大咖分享、实战解码,不容错过 了解详情
写点什么

Docker 发布加固的基础镜像

作者:Mark Silvester

  • 2025-06-23
    北京
  • 本文字数:808 字

    阅读完需:约 3 分钟

大小:390.70K时长:02:13
Docker发布加固的基础镜像

加固镜像旨在作为流行的 Alpine 和 Debian 等基础镜像的直接替代品。Docker 致力于确保与现有 Dockerfile 的兼容性,以最大程度减少构建管道的中断。一个定制层允许团队在安全基础之上添加自己的证书、软件包和配置文件。

 

Docker 引入了一系列新的以安全为重点的基础镜像,这些镜像专为生产环境打造,旨在减少漏洞并支持容器化应用程序的安全软件供应链。

 

Docker 加固镜像(DHI)是一组精选的最小化镜像,采用无操作系统(distroless)方法从源代码构建而成。通过移除 shell、包管理器和其他不必要的组件,这些镜像旨在大幅减少容器化工作负载的攻击面。

 

根据 Docker 的说法,与传统基础镜像相比,加固镜像将漏洞足迹减少了高达95%。每个镜像都通过自动化补丁和持续的安全更新进行维护,目标是将已知的 CVE 数量降至接近零。关键和高严重性的漏洞将在七天内修补,由明确的服务级别协议提供支持。

 

加固镜像旨在作为流行的 Alpine 和 Debian 等基础镜像的直接替代品。Docker 专注于确保与现有 Dockerfile 的兼容性,以最大程度减少构建管道的中断。一个自定义层允许团队在安全基础之上添加自己的证书、包和配置文件。

 

DHI 镜像还包括签名的软件物料清单(SBOM)和来源元数据,有助于提高增加透明度和供应链可见性。这些功能可能特别适用于在受监管行业或对安全敏感的环境中运维的团队,这些团队重视额外的保证和可追溯性。

 

Docker 宣布了早期集成合作伙伴,包括Microsoft、GitLab、JFrog、NGINX、Sysdig、Wiz和Sonatype。这些合作旨在确保 DHI 能够与流行的安全和 CI/CD 工具无缝协作。

 

在内部测试中,Docker 报告称,将标准 Node.js 镜像替换为加固版本后,安装的软件包数量减少了98%,并消除了已知的 CVE。初始目录包括 Python、Go 和 Java 等常见运行时的加固镜像。

 

DHI 现在可以通过 Docker Hub 获得,访问权限由 Docker 的订阅层级决定。设置文档和自定义工具作为发布的一部分包含在内。

 

原文链接:

https://www.infoq.com/news/2025/06/docker-hardened-images/

2025-06-23 19:005886

评论

发布
暂无评论

【云计算】从事云计算运维可以考取哪些证书?

行云管家

云计算 阿里云 运维 华为云 云运维

MapReduce 示例:减少 Hadoop MapReduce 中的侧连接

华为云开发者联盟

hadoop mapreduce 排序 侧连接 联接

Apollo 配置中心详细教程

牧小农

Apollo 阿波罗

【上汽零束SOA】云管端一体化SOA软件平台系列介绍之六:数字生态篇

SOA开发者平台

软件 SOA 生态 汽车 OTA

NQI质量基础设施一站式方案,NQI一站式线上平台搭建

13530558032

数字货币钱包开发,imtoken钱包系统搭建

13530558032

Java 17 正式发布,Oracle 宣布从 JDK 17 开始正式免费,Java 迈入新时代

Java 编程 源码 架构

等保三级多久测评一次?每年都要测评吗?

行云管家

网络安全 信息安全 等保

简单聊聊汽车OTA给OEM和Tire1带来的变化

SOA开发者

程序员 职业成长 汽车

数据中心建设很复杂,但选择却能很简单:华为数据中心的多维创新

高可用 | 关于 Xenon 高可用的一些思考

RadonDB

MySQL 数据库

Python——静态方法与类方法、类的导入

在即

9月日更

【上汽零束SOA】云管端一体化SOA软件平台系列介绍之五:服务实现篇

SOA开发者

软件 SOA

Canal Admin 高可用集群使用教程

Se7en

计划会议要开始了,产品负责人却没来…

华为云开发者联盟

Scrum PO 开发团队 计划会议 Sprint

百度智慧输入,会是企业降本增效的“新生产力”吗?

ToB行业头条

百度 企业服务 百度输入法

建立测试自动化策略【译】

FunTester

自动化测试 测试框架 测试管理 测试策略 FunTester

netty系列之:在netty中处理CORS

程序那些事

Java Netty 程序那些事 响应式系统

量化交易APP开发,量化交易系统源码

13530558032

穿越时空,跟我一起探索云栖数字谷(2021云栖大会免费送票)

阿里云CloudImagine

人工智能 云计算 阿里云 行业资讯 视频云

3年才能驾驭新技术,不如试试这个低代码魔方

华为云开发者联盟

低代码 开发 华为云应用魔方 应用程序 魔方

终于完成了私有NPM和PYPI repo的搭建

吴脑的键客

npm nexus pypi

【上汽零束SOA】云管端一体化SOA软件平台系列介绍之六:数字生态篇

SOA开发者

自动驾驶 SOA 智能汽车 OTA

模块3-作业

笑看风雨情

分布式系统中协调和复制技术的原理

博文视点Broadview

【上汽零束SOA】云管端一体化SOA软件平台系列介绍之五:服务实现篇

SOA开发者平台

软件 车联网 物联网 汽车

如何将外连接向内连接转换?

华为云开发者联盟

sql 数仓 GaussDB(DWS) 外连接 内连接

Opus从入门到精通(二):编解码器使用

轻口味

android 音视频 编解码 9月日更

Docker发布加固的基础镜像_架构_InfoQ精选文章