Saladuste varjatud püsivus Dockeri kihtides – Dockerfile'i saladused
Iga Dockeri järk loob muutmatuid kihte. Isegi kui sa salajase võtme "kustutad", säilitab Docker varasema kihi pildi ajaloos. Seetõttu on Dockerfile'i salajased võtmed ja eriti Dockerfile'i salajaste võtmete keskkonnamuutujad ohtlikud: sinu volikirjad või privaatvõtmed võivad jääda vanadesse kihtidesse manustatud ja täielikult taastatavad Dockeri ajaloo või eksporditud pildifailide kaudu.
⚠️Ebaturvaline näide, ainult hariduslikul eesmärgil. Ärge kasutage tootmises.
See näide manustab tundlikke andmeid ENV muutuja. Saladus salvestatakse jäädavalt kihi metaandmetesse ja seda saab pildi ajaloost taastada. Turvaline versioon:
Hariv märkus: Väldi salasõnade talletamist Dockeri kihtidesse. Kasuta BuildKiti –salajane ohutult käsitseda Dockerfile'i saladus andmed ehituse ajal jälgi jätmata.
Levinud arendajate lõksud: ARG, ENV ja kõvakodeeritud saladused
Arendajad sageli leak secrets läbi Dockerfile'i saladuste keskkonnamuutujad, .env failid või kõvakodeeritud volitusedKui need väärtused on pildile sisse küpsetatud, ei saa neid ohutult eemaldada.
⚠️Ebaturvaline näide, ainult hariduslikul eesmärgil. Ärge kasutage tootmises.
Need juhised avaldavad volitused otse ja kopeerivad .env pildile, muutes selle nähtavaks kõigile, kes seda tõmbavad või kontrollivad. Turvaline versioon:
Hariv märkus: Vaikimisi käsitle Dockerfile'i saladuste keskkonnamuutujaid ebaturvalistena. Kasutage. .dockeri ignoreerida et välistada tundlikud failid ja laadida mandaate dünaamiliselt käitusaja, mitte ehituse ajal.
Saladuste jälitamine CI/CD Pipelines
Saladused lekivad sageli automatiseerimise kaudu. Vahemälude loomine, valesti konfigureeritud registrid või pipeline logid saavad Dockerfile'i salajasi andmeid tähtajatult säilitada.
⚠️Ebaturvaline näide, ainult hariduslikul eesmärgil. Ärge kasutage tootmises.
See kasutab –build-arg, manustades saladuse pildi metaandmetesse. Igaüks, kellel on juurdepääs registrile, saab selle välja võtta. Turvaline versioon:
Hariv märkus: Vältima –build-arg saladuste jaoks. BuildKiti saladus tagab, et saladusi kasutatakse ehituse ajal ainult mälus, mitte kunagi kihtides.
Praktiline ennetamine: puhtad järgud ja turvaline salajaste elementide haldamine
Puhtad järgud on Dockeri turvaliste tavade alus. Turvaline töövoog kõrvaldab saladused varakult ja hoiab ära tahtmatu säilitamise vahekihtides.
Best Practices
- Kasutage alati BuildKiti –salajane paigaldada tundlike andmete jaoks.
- Ärge kasutage volituste jaoks ARG-d ega ENV-d.
- lisama .env, saladused/, config/ et .dockeri ignoreerida.
- Puhasta ajutised failid enne pildi viimaseid etappe.
- Eralda ehituse vahemälud keskkonna kohta, et vältida ristsaastumist.
Mini ennetav kontroll-leht
- Auditeeri kõiki Dockerfile'i saladuste keskkonnamuutujaid.
- Veenduge, et sisselogimisandmetes pole volitusi. ENV, ARGvõi COPY.
- Kasutage privaatsete andmete jaoks BuildKiti salajasi kinnitusi.
- Enne vajutamist skannige pilte.
- kinnitama .dockeri ignoreerida välistab privaatfailid.
Hariv märkus: Dockeri kihid on muutmatud. Tehke alati puhtaid ja ajutisi versioone ning hoidke saladusi väljaspool pildiajalugu.
Paljastatud saladuste tuvastamine automaatse skaneerimise abil
Automaatne skaneerimine tuvastab lekkeid Dockerfile'i saladused enne juurutamist. Tööriistad nagu Trivy, Xygeni või GitHub Advanced Security suudavad tuvastada saladusi pildikihtides või ohtlikke Dockerfile'i saladuste keskkonnamuutujaid.
Funktsionaalne koodilõik, kontekstuaalse jõustamise näide
Lisa see samm CI/CD pipelines osana turvaväravatest.
Hariv märkus: Kombineeri staatiline analüüs ja konteinerite skaneerimine, et enne juurutamist tuvastada kõvakodeeritud volitusi või ebaturvalisi Dockerfile'i juhiseid.
Kuidas Xygeni aitab teie ehitust turvata Pipeline
Xygeni Saladused Turvalisus tugevdab Dockeri ehituskaitset, analüüsides Dockerfile'i ja ehituskonfiguratsioone Dockerfile'i saladuste, ebaturvalise ENV/ARG kasutuse ja piltide metaandmetes sisalduvate paljastatud mandaatide suhtes. See integreerub CI/CD pipelines, tagades puhtad ja nõuetele vastavad versioonid ning blokeerides ebaturvalised esemed enne avaldamist.
Funktsionaalne koodilõik, kaitsepiirde näide
Hariv märkus: Xygeni jõustab automaatselt turvalise ehitushügieeni, aidates meeskondadel säilitada nõuetele vastavust ja vältida salajase teabe lekkimist Dockeri kihtides.
Kokkuvõte: peatage lekked Dockerfile'i saladuste keskkonnamuutujatest
Dockeri kihiline struktuur ei unusta kunagi. Kui olete salajase koodi manustanud, jääb see alles isegi pärast "eemaldamist". Valesti konfigureeritud Dockerfile'i salajased koodid, Dockerfile'i salajased muutujad ja ohtlikud Dockerfile'i salajased keskkonnamuutujad jätavad tundlikud andmed teie järkudesse ja registritesse lõksu.
Teie kaitsmiseks pipelines:
- Ärge kunagi kasutage ARG or ENV volituste saamiseks.
- Ehita alati koos –salajane.
- Välista tundlikud failid läbi .dockeri ignoreerida.
- Integreerige automatiseeritud skaneeringud ja Xygeni Code Security jõustamine.
Sinu järgmine ümberehitus ei tohiks sinu saladusi edasi kanda; kaitse neid enne, kui need külge jäävad.





