اسرار dockerfile - متغیرهای محیطی اسرار dockerfile

اسرار داکرفایل: چرا لایه‌ها داده‌های حساس شما را برای همیشه نگه می‌دارند

ماندگاری پنهان اسرار در لایه‌های داکر - اسرار داکرفایل

هر ساخت داکر لایه‌های تغییرناپذیری ایجاد می‌کند. حتی اگر یک راز را «حذف» کنید، داکر لایه قبلی را در تاریخچه تصویر نگه می‌دارد. به همین دلیل است که رازهای داکرفایل، و به خصوص متغیرهای محیطی رازهای داکرفایل، خطرناک هستند: اعتبارنامه‌ها یا کلیدهای خصوصی شما ممکن است در لایه‌های قدیمی جاسازی شده باقی بمانند و از طریق تاریخچه داکر یا فایل‌های فشرده تصویر صادر شده کاملاً قابل بازیابی باشند.

⚠️مثال ناامن، فقط برای اهداف آموزشی. در محیط عملیاتی استفاده نشود.

این مثال داده‌های حساس را در یک ... جاسازی می‌کند. ENV متغیر. این راز به طور دائم در فراداده لایه ذخیره می‌شود و از تاریخچه تصویر قابل بازیابی است. نسخه امن:

نکته آموزشی: از ذخیره اطلاعات محرمانه در لایه‌های داکر خودداری کنید. از BuildKit استفاده کنید. –راز با خیال راحت رسیدگی کردن راز داکرفایل داده‌ها در زمان ساخت بدون به جا گذاشتن ردپا.

مشکلات رایج توسعه‌دهندگان: ARG، ENV و رازهای کدگذاری‌شده

توسعه‌دهندگان اغلب leak secrets از طریق متغیرهای محیطی مخفی Dockerfile، .env فایل ها، یا اعتبارنامه‌های کدگذاری‌شدهوقتی این مقادیر در یک تصویر گنجانده شدند، دیگر نمی‌توان آن‌ها را به طور ایمن حذف کرد.

⚠️مثال ناامن، فقط برای اهداف آموزشی. در محیط عملیاتی استفاده نشود.

این دستورالعمل‌ها مستقیماً اعتبارنامه‌ها را افشا کرده و کپی می‌کنند .NS در تصویر قرار می‌گیرد و آن را برای هر کسی که آن را می‌کشد یا بررسی می‌کند، قابل مشاهده می‌کند. نسخه امن:

نکته آموزشی: متغیرهای محیطی Dockerfile secrets را به طور پیش‌فرض ناامن در نظر بگیرید. استفاده از .dockerignore برای حذف فایل‌های حساس و بارگذاری پویای اعتبارنامه‌ها در زمان اجرا، نه در زمان ساخت.

ردیابی اسرار در CI/CD Pipelines

اسرار اغلب از طریق اتوماسیون فاش می‌شوند. ساخت حافظه‌های پنهان، رجیستری‌های پیکربندی‌شده‌ی نادرست، یا pipeline لاگ‌ها می‌توانند داده‌های مخفی داکرفایل را به طور نامحدود حفظ کنند.

⚠️مثال ناامن، فقط برای اهداف آموزشی. در محیط عملیاتی استفاده نشود.

این استفاده می کند –ساخت-argهر کسی که به رجیستری دسترسی داشته باشد می‌تواند آن را استخراج کند. نسخه امن:

نکته آموزشی: اجتناب از –ساخت-arg برای اسرار. BuildKit's راز تضمین می‌کند که رازها فقط در حافظه در طول ساخت استفاده می‌شوند و هرگز در لایه‌ها ذخیره نمی‌شوند.

پیشگیری عملی: ساخت‌های تمیز و مدیریت امن اطلاعات محرمانه

ساخت‌های تمیز، پایه و اساس شیوه‌های امن داکر هستند. یک گردش کار ایمن، اسرار را به سرعت از بین می‌برد و از نگهداری ناخواسته در لایه‌های میانی جلوگیری می‌کند.

بهترین روش

  1. همیشه از BuildKitها استفاده کنید –راز استقرار (mount) برای داده‌های حساس.
  2. از ARG یا ENV برای اعتبارنامه‌ها استفاده نکنید.
  3. اضافه کردن .NS, اسرار/, پیکربندی/ به .dockerignore.
  4. پاکسازی فایل‌های موقت قبل از مراحل نهایی تصویر
  5. جداسازی حافظه‌های پنهان ساخت برای جلوگیری از آلودگی متقابل، در هر محیط.

چک لیست پیشگیرانه کوچک

  • تمام متغیرهای محیطی مربوط به اسرار Dockerfile را بررسی کنید.
  • مطمئن شوید که هیچ اعتبارنامه‌ای ظاهر نمی‌شود ENV, ARG، یا کپی کردن.
  • برای داده‌های خصوصی از mountهای مخفی BuildKit استفاده کنید.
  • قبل از ارسال، تصاویر را اسکن کنید.
  • معتبر ساختن .dockerignore فایل‌های خصوصی را حذف می‌کند.

نکته آموزشی: لایه‌های داکر تغییرناپذیر هستند. همیشه بیلدهای تمیز و زودگذر انجام دهید و اسرار را خارج از تاریخچه‌ی ایمیج نگه دارید.

تشخیص اسرار افشا شده با اسکن خودکار

اسکن خودکار، نشت اطلاعات را تشخیص می‌دهد اسرار داکرفایل قبل از استقرار. ابزارهایی مانند Trivy، Xygeni یا GitHub Advanced Security می‌توانند اسرار موجود در لایه‌های تصویر یا متغیرهای محیطی ناامن اسرار داکرفایل را تشخیص دهند.

قطعه کد تابعی، مثال اجرای زمینه‌ای

این مرحله را اضافه کنید CI/CD pipelineبه عنوان بخشی از دروازه‌های امنیتی.

نکته آموزشی: قبل از استقرار، تجزیه و تحلیل استاتیک و اسکن کانتینر را برای شناسایی اعتبارنامه‌های کدگذاری شده یا دستورالعمل‌های ناامن Dockerfile ترکیب کنید.

چگونه Xygeni به ایمن‌سازی ساخت شما کمک می‌کند Pipeline

شیگنی امنیت اسرار با تجزیه و تحلیل فایل‌های Docker و پیکربندی‌های ساخت برای یافتن رمزهای Dockerfile، استفاده ناامن از ENV/ARG و اعتبارنامه‌های افشا شده در ابرداده‌های تصویر، محافظت از ساخت Docker را تقویت می‌کند. در آن ادغام می‌شود CI/CD pipelines، اجرای نسخه‌های پاک و سازگار و مسدود کردن مصنوعات ناامن قبل از انتشار.

قطعه کد تابعی، مثال گاردریل

نکته آموزشی: شیگنی به طور خودکار بهداشت ساخت امن را اعمال می‌کند و به تیم‌ها کمک می‌کند تا انطباق را حفظ کرده و از نشت مخفیانه در لایه‌های داکر جلوگیری کنند.

نتیجه‌گیری: جلوگیری از نشت اطلاعات از متغیرهای محیطی Dockerfile Secrets

ساختار لایه‌ای داکر هرگز فراموش نمی‌شود. وقتی یک راز را جاسازی می‌کنید، حتی پس از «حذف» نیز باقی می‌ماند. رازهای داکرفایل با پیکربندی نادرست، متغیرهای راز داکرفایل و متغیرهای محیطی رازهای داکرفایل ناامن، داده‌های حساس را در ساخت‌ها و رجیستری‌های شما به دام می‌اندازند.

برای محافظت از خود pipelines:

  • هرگز استفاده نکنید ARG or ENV برای اعتبارنامه‌ها.
  • همیشه با –راز.
  • فایل‌های حساس را از طریق [روش‌های] زیر حذف کنید: .dockerignore.
  • ادغام اسکن‌های خودکار و Xygeni Code Security اجرای قانون

بازسازی بعدی شما نباید اسرار شما را به جلو ببرد؛ قبل از اینکه به جایی بچسبند، آنها را ایمن کنید.

ابزارهای-نرم‌افزاری-ترکیب-تحلیل-ترکیب-ابزارها
ریسک‌های نرم‌افزاری خود را اولویت‌بندی، اصلاح و ایمن‌سازی کنید
حساب کاربری رایگان خود را دریافت کنید.
بدون کارت اعتباری مورد نیاز است.

توسعه و تحویل نرم‌افزار خود را ایمن کنید

با مجموعه محصولات Xygeni