Pokud si myslíte, že vaše docker-compose.yml je to jen pojivo pro infrastrukturu, zamyslete se znovu. Tyto soubory se často stávají neúmyslným úložištěm pro tajné informace, pevně zakódované přihlašovací údaje, tokeny API a proměnné prostředí, které se dostanou do správy verzí. Jakmile jsou tyto tajné informace synchronizovány s GitHubem nebo jakýmkoli repozitářem, mohou v nich zůstat navždy. commit historie.
Vývojáři často zacházejí docker-compose.yml jako necitlivý soubor, s přehlédnutím toho, jak může sloužit jako vektor útokuMalý únik zde může znamenat přístup k soukromým službám, interním API nebo celé infrastruktuře. To jsou druhy tajných dat Docker-Compose, která útočníci hledají.
Běžné způsoby úniku tajných informací o Docker-Compose Docker-Compose.yml
Zde jsou některé každodenní chyby, kterých se vývojáři dopouštějí:
1. Přímé naprogramování přihlašovacích údajů
Heslo v tomto docker-compose.yml je nyní součástí vaší historie gitu. A co hůř, mohl by být použit i v produkčním prostředí. Toto je jedna z nejpřímějších forem tajných kódů Docker-Compose. expozice.
2. Kopírování a vkládání ze sdílených konfigurací nebo StackOverflow
Špatné praktiky se rychle šíří. Kopírování nezabezpečených vzorků a jejich používání tak, jak jsou, vede k odhalování tajných informací v každém prostředí, od vývoje až po produkci.
3. Montáž .env soubory přímo bez jejich zabezpečení
soubor_env: – .env
.env Soubory často obsahují klíče API nebo přihlašovací údaje a vývojáři je zapomínají přidat do .gignignoreDíky tomu jsou tajné údaje viditelné, pokud je repozitář veřejný nebo sdílený. Tyto údaje se při odkazování nepřímo stanou tajnými údaji Docker Compose.
Skutečný dopad tajných kódů Docker-Compose v CI/CD
In CI/CD pipelines, ohrožená tajemství z docker-compose.yml umět:
- Spouštět neoprávněné sestavení
- Přístup omezen na služby přípravy nebo produkce
- Vkládání škodlivého kódu do nasazení
- Otevření zadních vrátek bočním pohybem
Útočníci skenují veřejnost Repozitáře GitHubu hledejte docker-compose.yml soubory pomocí GitHubových dorků nebo automatizovaných nástrojů. Jakmile najdou tajné informace, mohou se vydávat za běžce CI, zneužívat cloudové kredity nebo, co je horší, nasadit ransomware v dodavatelských řetězcích. Tyto tajné informace Docker Compose představují vážné a často přehlížená zranitelnost.
Bezpečné odhalování a správa tajných informací
Použijte skenovací nástroje:
- TruffleHog, Gitleaksnebo Xygeni dokáže detekovat tajné informace ve vašem repozitáři, včetně starých commits.
- Spusťte skenování ve vaší CI pipeline blokovat PR obsahující tajné kódy.
Nahraďte přímé tajné kódy proměnnými prostředí:
služby:
aplikace:
obrázek: mojeaplikace
životní prostředí:
HESLO_DB: ${HESLO_DB}
Použijte správce tajných kódů k vložení DB_PASSWORD za běhu, čímž se to vyhnete docker-compose.ymlTento přístup pomáhá zmírnit rizika spojená s tajnými kódy Docker Compose.
Integrace tajných správců:
Nástroje jako Vault, AWS Secrets Manager nebo Doppler bezpečně spravují tajné informace a poskytují zásady rotace.
Nejlepší postupy pro vývojáře v DevSecOps, jak se vyhnout odhalení tajných kódů Docker-Compose
- Nikdy nezakódujte tajemství napevno in docker-compose.yml.
- přidat .env na .gignignore, vždy.
- Použijte tajné skenovací nástroje ve vašem lokálním vývojářském prostředí a CI/CD pipeline.
- Zkontrolovat soubory pro psaní jako součást vašeho kontrolního seznamu PR v oblasti bezpečnosti.
- Automatizujte rotaci tajných kódů, zejména pro tokeny a servisní přihlašovací údaje.
- Příklady psaní zpráv od třetích stran pro audit před jejich zkopírováním do kódové základny.
- Veškerá citlivá data v těchto souborech zacházejte jako s tajnými kódy Docker Compose a spravujte je odpovídajícím způsobem.
váš Docker-Compose.yml Možná vaše největší slepá skvrna v zabezpečení
váš docker-compose.yml je víc než jen konfigurace; je to součást útočné plochy vaší aplikace. Zacházejte s ní jako s kódem. Tajemství skrytá uvnitř těchto souborů představují reálná rizika, zejména pokud jsou synchronizována se správou verzí a integrována do CI/CD.
Nástroje jako Xygeni pomáhají detekovat a spravovat tajné kódy Docker Compose napříč kódovými základnami a pipelines, čímž se snižuje riziko útoků v dodavatelském řetězci. Integrujte jej do svého pracovního postupu, abyste získali přehled a kontrolu nad tím, co vaše docker-compose.yml mohlo by to odhalovat.





