2025上半年,最新 AI实践都在这!20+ 应用案例,任听一场议题就值回票价 了解详情
写点什么

Docker 新增三大功能特性,增强容器安全

  • 2015-11-19
  • 本文字数:917 字

    阅读完需:约 3 分钟

11 月 16-17 日, DockerCon Europe 2015 在西班牙的巴塞罗那召开。在该会议中,Docker 公司宣布了其对Docker 平台中容器安全方面的三大改进——支持利用YubiKey 进行硬件签名、对Docker Hub 中的镜像开始进行安全扫描和支持用户名字空间。

首先,Docker 开始支持利用YubiKey 设备进行硬件签名。该USB 设备与之前Docker 已经实现的升级框架(The Update Framework,TUF)密切相关。在TUF 框架下,当发布者将镜像上传到远程仓库后,Docker 会利用私钥对镜像进行签名。之后,当下载该镜像时,Docker 会利用发布者的公钥来校验该镜像是否和发布者所发布的镜像一致,从而判断镜像是否被篡改过或者是否为最新版。

基于TUF,Docker 在1.8 版本中引入了内容可信(Docker Content Trust)的特性。YubiKey 正是在内容可性框架的基础上,实现了容器的自动签名。开发人员或者系统管理员可以把 YubiKey 4 插入到笔记本电脑或者工作站中,从而将其独特的签名上传到容器中。当代码在工作流中移动时,该签名保证了只有经过授权的人员可以访问代码,大大提高代码的安全性。此外,YubiKey 本身采用了指纹识别技术来保证该 USB 设备自身的安全。

其次,Docker 添加了对 Docker Hub 中镜像文件的扫描工作。具体而言,Docker 会定期的将检查表项和美国国土安全部更新的公共漏洞数据库进行比对。一旦出现匹配,Docker 就会针对该镜像发出警告。这样,用户在使用该镜像时会更加谨慎,避免安全威胁;镜像贡献者也会警惕存在的漏洞,尽快进行修复。

最后,最新的 Docker 1.9 实验版本增加了对用户名字空间的支持。以往,容器都拥有宿主机的 root 用户访问权限。通过使用 Linux 的名字空间,Docker 剥离了容器的该访问权限——只有 Docker daemon 进程拥有 root 权限,而且只有若干授权的系统管理员可以访问 daemon。这样,IT 部门就可以给予企业内部不同部门或者团队不同的访问控制权,提高整个工作流的安全。


感谢郭蕾对本文的审校。

给InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ @丁晓昀),微信(微信号: InfoQChina )关注我们,并与我们的编辑和其他读者朋友交流(欢迎加入 InfoQ 读者交流群(已满),InfoQ 读者交流群(#2))。

2015-11-19 18:003051
用户头像

发布了 268 篇内容, 共 130.4 次阅读, 收获喜欢 24 次。

关注

评论

发布
暂无评论
发现更多内容

模块五作业:设计微博评论的高性能高可用计算架构

Felix

模块五作业-微博评论-高性能高可用架构

babos

#架构实战营

架构实战营模块五作业

袁小芬

【ClickHouse】 核心特性

LeifChen

Clickhouse 8月日更

平台利用大数据割韭菜,消费者为何沦为砧板上的鱼肉

石头IT视角

阿里架构师花近十年时间整理出来的Java核心知识pdf(Java岗)

编程菌

Java 编程 程序员 面试 计算机

从零开始的SRC挖掘

网络安全学海

黑客 网络安全 信息安全 渗透测试 漏洞挖掘

有同学问我:Fetch 和 Ajax 有什么区别?

编程三昧

JavaScript ajax 大前端 8月日更 Fetch

架构实战营作业 M05

Shawn Liu

在线CSS代码压缩美化工具

入门小站

工具

架构实战训练营第五模块作业

子豪sirius

架构实战营

真的香!Github一夜爆火被各大厂要求直接下架的面试题库也太全了

编程菌

Java 编程 程序员 面试 计算机

干货来袭!阿里技术官甩出的内部首推分布式系统开发笔记太顶了

编程菌

Java 编程 程序员 面试 计算机

[架构实战营一期] 模块五作业

trymorewang

架构实战营

【设计模式】策略模式

Andy阿辉

C# 后端 设计模式 8月日更

前端之算法(八)贪心算法

Augus

算法 8月日更

模块五作业

king

阿里P8整理的《百亿级并发系统设计》实战教程,实在是太香了

编程菌

Java 编程 程序员 阿里 计算机

MongoDB中间件工具mgm入门介绍(一)

liuzhen007

8月日更

网络攻防学习笔记 Day109

穿过生命散发芬芳

网络安全 8月日更

【SpringCloud技术专题】「Feign技术专区」从源码层面让你认识Feign工作流程和运作机制

码界西柚

OpenFegin spring-cloud Fegin 8月日更

全靠阿里内部(珠峰版)Java面试笔记,成功拿下12家大厂offer

编程菌

Java 编程 程序员 阿里 计算机

Nacos-spring-boot 0.2.10 发布,全面支持 Nacos2.0

阿里巴巴中间件

云计算 开源 云原生 中间件

PAI:一站式云原生AI平台

阿里云大数据AI技术

模块五作业

绝影

架构训练营

QDS curl 安装

耳东@Erdong

curl 8月日更 qds

微服务的演进之路

卢卡多多

微服务 8月日更

架构训练营 模块五

小卷儿

有了阿里人的并发图册+JDK源码速成笔记,我终于不慌内卷了

编程菌

Java 编程 程序员 面试 计算机

常见酒店行业术语

IT蜗壳-Tango

8月日更

”微博评论“的高性能高可用计算架构

feitian

Docker新增三大功能特性,增强容器安全_语言 & 开发_张天雷_InfoQ精选文章