docker-compose.yml - docker-compose нууцууд

Docker-compose.yml файл яагаад аюулгүй байдлын эрсдэлийн гадаргуу вэ?

Хэрэв та өөрийнхөө гэж бодож байгаа бол docker-compose.yml зүгээр л дэд бүтцийн цавуу юм, дахин бодоод үз дээ. Эдгээр файлууд нь ихэвчлэн нууцлал, хатуу кодлогдсон итгэмжлэлүүд, API жетонууд болон орчны хувьсагчдын санамсаргүй хадгалалт болж, хувилбарын хяналтад ордог. GitHub эсвэл аливаа репозиторт синхрончилсны дараа эдгээр нууцууд үүрд мөнх орших боломжтой. commit түүх.

Хөгжүүлэгчид ихэвчлэн эмчилдэг docker-compose.yml мэдрэмтгий бус файлын хувьд, энэ нь хэрхэн үйлчилж болохыг үл тоомсорлодог халдлагын векторЭнд байгаа жижиг алдагдлаас болж хувийн үйлчилгээ, дотоод API эсвэл бүхэл бүтэн дэд бүтцэд нэвтрэх боломжтой болж магадгүй юм. Эдгээр нь халдагчид хайж байдаг docker-compose нууцуудын төрөл юм.

Docker-compose-ийн нууцууд алдагдсан нийтлэг аргууд Docker-Compose.yml

Хөгжүүлэгчдийн өдөр тутмын гаргадаг зарим алдаа энд байна:

1. Итгэмжлэлийг шууд хатуу кодлох

Үүнд байгаа нууц үг docker-compose.yml одоо таны git түүхийн нэг хэсэг болсон. Бүр дор нь үүнийг үйлдвэрлэлд ч ашиглаж болно. Энэ бол docker-compose нууцын хамгийн шууд хэлбэрүүдийн нэг юм. өртөх.

2. Хуваалцсан тохиргоо эсвэл StackOverflow-оос хуулж буулгах

Муу дадал хурдацтай тархдаг. Аюултай бус дээжийг хуулбарлаж, байгаагаар нь ашиглах нь хөгжүүлэгчээс эхлээд бүтээгдэхүүн хүртэл бүх орчинд нууцууд гарч ирэхэд хүргэдэг.

3. Холбох .env файлуудыг аюулгүй болгохгүйгээр шууд

env_file: – .env

.env файлууд нь ихэвчлэн API түлхүүр эсвэл итгэмжлэлүүдийг агуулдаг бөгөөд хөгжүүлэгчид тэдгээрийг нэмэхээ мартдаг .gitignoreЭнэ нь репозиторийг олон нийтэд нээлттэй эсвэл хуваалцсан тохиолдолд нууцыг харагдуулдаг. Эдгээрийг лавлахад шууд бусаар Docker Compose нууц болдог.

Docker-Compose нууцуудын бодит нөлөө CI/CD

In CI/CD pipelineс, нэгээс эвдэрсэн нууцууд docker-compose.yml чадах:

  • Зөвшөөрөлгүй бүтээн байгуулалтыг идэвхжүүлэх
  • Хандалтыг зөвхөн тайзны болон продакшны үйлчилгээнд хязгаарласан
  • Байршуулалтад хортой код оруулах
  • Хажуугийн хөдөлгөөнөөр арын хаалгыг нээнэ үү

Халдагчид олон нийтийг сканнердаж байна GitHub репозиторууд хайх docker-compose.yml GitHub-ын донк эсвэл автоматжуулсан хэрэгслүүдийг ашиглан файлуудыг хадгалдаг. Тэд нууцыг олсны дараа CI ажиллуулагчдыг дуурайж, үүлэн кредитийг буруугаар ашиглаж, эсвэл бүр дор нь хангамжийн сүлжээнд ransomware байршуулж болно. Эдгээр Docker Compose нууцууд нь ноцтой бөгөөд ихэвчлэн эмзэг байдлыг үл тоомсорлосон.

Нууцыг аюулгүйгээр илрүүлж, удирдах

Сканнердах хэрэгслийг ашиглах:

  • ТрюфельХог, Гитликс, эсвэл Ксигени таны репозитор дахь хуучин нууцуудыг оролцуулан нууцыг илрүүлж чадна commits.
  • Өөрийн CI дээр скан хийх pipeline нууц агуулсан PR-уудыг хаах.

Шууд нууцыг орчны хувьсагчаар солино уу:

үйлчилгээ:

апп:

зураг: myapp

хүрээлэн буй орчин:

DB_НУУЦ ҮГ: ${DB_НУУЦ ҮГ}

Нууцлалын менежер ашиглан оруулга хийнэ үү DB_НУУЦ ҮГ ажиллах үед, үүнийг таны хүрээнээс хол байлгах docker-compose.ymlЭнэ арга нь Docker Compose нууцын эрсдэлийг бууруулахад тусалдаг.

Нууц менежерүүдийг нэгтгэх:

Vault, AWS Secrets Manager, эсвэл Doppler зэрэг хэрэгслүүд нь нууцыг найдвартай зохицуулж, эргүүлэх бодлогыг хангадаг.

Docker-Compose нууцын илрэлээс зайлсхийхийн тулд DevSecOps дахь хөгжүүлэгчдэд зориулсан шилдэг туршлагууд

  • Хэзээ ч нууц код бичихгүй in docker-compose.yml.
  • нэмэх .env to .gitignore, үргэлж.
  • ашиглах нууц сканнердах хэрэгслүүд таны орон нутгийн хөгжүүлэлт болон CI/CD pipeline.
  • Файл бичих таны аюулгүй байдлын олон нийттэй харилцах шалгах хуудасны нэг хэсэг болгон.
  • Нууц эргэлтийг автоматжуулах, ялангуяа жетон болон үйлчилгээний итгэмжлэлийн хувьд.
  • Гуравдагч талын бичвэрийн аудитын жишээнүүд тэдгээрийг кодын сан руугаа хуулахаасаа өмнө.
  • Эдгээр файлууд дахь аливаа мэдрэмтгий өгөгдлийг Docker Compose-ийн нууц гэж үзэж, зохих ёсоор нь удирдана уу.

Таны Docker-Compose.yml Таны аюулгүй байдлын хамгийн том сохор цэг байж магадгүй

Таны docker-compose.yml зүгээр л тохиргоо хийхээс илүү зүйл юм; энэ нь таны програмын халдлагын гадаргуугийн нэг хэсэг юм. Үүнийг код шиг харьц. Эдгээр файлуудын дотор нуугдаж буй нууцууд нь бодит эрсдэл учруулдаг, ялангуяа хувилбарын хяналттай синк хийгдэж, нэгтгэгдсэн үед. CI/CD.

Xygeni гэх мэт хэрэгслүүд нь кодын суурийн дагуу Docker Compose нууцыг илрүүлж, удирдахад тусалдаг. pipelineхангамжийн сүлжээний халдлагын эрсдэлийг бууруулна. Үүнийг ажлын урсгалдаа нэгтгэснээр та юу хийж байгаагаа харж, хянах боломжтой болно. docker-compose.yml илчилж байж магадгүй.

sca-tools-програм хангамжийн-бүтцийн-шинжилгээний-хэрэгсэл
Програм хангамжийн эрсдэлээ эрэмбэлэх, засах, аюулгүй болгох
Үнэгүй бүртгэлээ аваарай.
Зээлийн картын шаардлагагүй.

Програм хангамжийн хөгжүүлэлт болон хүргэлтээ аюулгүй байлгаарай

Xygeni Product Suite-тэй хамт