docker build args - build args docker - docker build build arg

Docker Build Args: ရုပ်ပုံများတွင် လျှို့ဝှက်ယိုစိမ့်မှုများအတွက် ဝှက်ထားသော vector

မာတိကာ

မဖြစ်မနေဖတ်သင့်သောပို့စ်များ

စိတ်ဝင်စားဖွယ်ကောင်းသော နောက်ဆုံးပို့စ်များ

Build Args: လုံခြုံရေးကို ထိခိုက်စေနိုင်သော အဆင်ပြေမှု

Docker build args များသည် build time တွင် configuration values ​​များကို pass လုပ်ရန်လွယ်ကူစေသော်လည်း ၎င်းတို့တွင် မကြာခဏလျစ်လျူရှုခံရသော ကုန်ကျစရိတ်တစ်ခုပါရှိသည်- ထို arguments များသည် image metadata နှင့် layers များတွင် တည်ရှိနေသည်။ developer များသည် ဤ values ​​များသည် build ပြီးနောက် ပျောက်ကွယ်သွားသည်ဟု မကြာခဏယူဆကြသော်လည်း အမှန်တကယ်တွင်၊ build args Docker ညွှန်ကြားချက်များသည် ၎င်းတို့ကို Docker image history တွင် ထည့်သွင်းထားသည်။

⚠️ မလုံခြုံသော ဥပမာ၊ ပညာရေးဆိုင်ရာ ရည်ရွယ်ချက်များအတွက်သာ။ ထုတ်လုပ်မှုတွင် မသုံးပါနှင့်။

FROM node:18 ARG API_KEY=my-secret-key RUN echo "API_KEY=$API_KEY" > /app/config.txt 

ပြေးနေတဲ့ ဘယ်သူမဆို ဒေါ့ကာသမိုင်း or docker စစ်ဆေးခြင်း။ တွေ့လိမ့်မယ်။ API_KEY image ရဲ့ metadata မှာ embed လုပ်ထားတဲ့ value ပါ။ ဒီလိုဖြစ်ရတာ Docker build build arg instruction ကြောင့်ပါ။ commitတည်ဆောက်မှုအဆင့်တစ်ခုစီကို အမြဲတမ်းအလွှာတစ်ခုအဖြစ် s လုပ်ပါ။

လုံခြုံသောဗားရှင်း-

# Use Docker BuildKit secrets instead of ARG # docker build --secret id=api_key,src=./api.key . FROM node:18 RUN --mount=type=secret,id=api_key cat /run/secrets/api_key > /app/config.txt 

ပညာပေးမှတ်စု- Docker build args များမှတစ်ဆင့် လျှို့ဝှက်ချက်များကို ထိုးသွင်းခြင်းကို ရှောင်ကြဉ်ပါ။ အသုံးပြုပါ။ –လျှို့ဝှက်ချက် BuildKit မှ ပံ့ပိုးပေးထားသော mount များသည် အရေးကြီးဒေတာအတွက်ဖြစ်သည်။ ၎င်းတို့သည် layer များ သို့မဟုတ် metadata တွင် ဘယ်တော့မှ မတည်ရှိပါ။

လျှို့ဝှက်ချက်များသည် အလွှာများနှင့် မက်တာဒေတာများတွင် မည်သို့တည်ရှိနေပုံ

Dockerfile ထဲက instruction တိုင်းဟာ image layer အသစ်တစ်ခုကို ဖန်တီးပေးပါတယ်။ ဖိုင်တွေကို overwrite လုပ်တဲ့အခါ ဒါမှမဟုတ် delete လုပ်တဲ့အခါမှာတောင်၊ အစောပိုင်း layer တွေဟာ cache ထဲမှာ ကျန်ရှိနေပါလိမ့်မယ်။ ဒါကြောင့် Docker build args တွေ ဒါမှမဟုတ် build args တွေနဲ့ ထိုးသွင်းထားတဲ့ လျှို့ဝှက်ချက်တွေဟာ Docker မှာ အကန့်အသတ်မရှိ တည်တံ့နေတာ ဖြစ်ပါတယ်။

⚠️ မလုံခြုံသော ဥပမာ၊ ပညာရေးဆိုင်ရာ ရည်ရွယ်ချက်များအတွက်သာ။ ထုတ်လုပ်မှုတွင် မသုံးပါနှင့်။

FROM python:3.10 ARG GITHUB_TOKEN=ghp_ABC123TOKEN RUN pip install private-package --extra-index-url https://user:$GITHUB_TOKEN@pypi.example.com 

အသုံးပြုခြင်း ARG ဤနည်းအားဖြင့် တိုကင်ကို image layer တွင် ထည့်သွင်းပြီး မြင်နိုင်သည် docker image စစ်ဆေးခြင်း သို့မဟုတ် cache မှ ထုတ်ယူထားသည်။ လုံခြုံသောဗားရှင်း-

# Secure alternative using BuildKit secrets # docker build --secret id=gh_token,src=.secrets/token.txt . FROM python:3.10 RUN --mount=type=secret,id=gh_token pip install private-package --extra-index-url https://pypi.example.com 

ပညာပေးမှတ်စု- ၎င်းကိုအသုံးပြုရာတွင်၊ အရေးကြီးသောတန်ဖိုးများသည် မှတ်တမ်းတွင်ကျန်ရှိနေပါသည်။ တိုကင်များနှင့် အထောက်အထားများကိုကာကွယ်ရန်အတွက် ယာယီလျှို့ဝှက် mount များကိုအသုံးပြုပါ။

အဖြစ်များသော မှားယွင်းသော ပြင်ဆင်မှုများ CI/CD Pipelines

In ခေတ်သစ် pipelinesdeveloper တွေက လျှို့ဝှက်ချက်တွေကို မကြာခဏ ပေးပို့လေ့ရှိပါတယ် CI/CD Docker args သို့မဟုတ် shared caches များကို အသုံးပြုသည့် ပတ်ဝန်းကျင်များ။ ဤအကျင့်သည် လျှို့ဝှက်ချက်များကို logs၊ runners နှင့် registry caches များထဲသို့ ပေါက်ကြားစေသည်။ မျှဝေထားသော အပြေးသမားများနှင့်အတူ GitHub လုပ်ဆောင်ချက်များ, GitLab CI, သို့မဟုတ် Jenkinsဤလျှို့ဝှက်ချက်များသည် မသက်ဆိုင်သော အလုပ်များသို့ အလွယ်တကူ ပျံ့နှံ့သွားနိုင်သည်။

⚠️ မလုံခြုံသော ဥပမာ၊ ပညာရေးဆိုင်ရာ ရည်ရွယ်ချက်များအတွက်သာ။ ထုတ်လုပ်မှုတွင် မသုံးပါနှင့်။

# Never expose real tokens, credentials, or internal URLs in pipelines - name: Build image   run: docker build -t app --build-arg TOKEN=${{ secrets.API_TOKEN }} . 

လျှို့ဝှက်ချက်သည် build log များနှင့် image metadata တွင် အဆုံးသတ်သွားပြီး အနည်းဆုံး အခွင့်ထူးခံမှုမူများကို ချိုးဖောက်ပါသည်။ လုံခြုံသောဗားရှင်း- 

# Secure build command using BuildKit secret mount - name: Secure Docker build   run: docker buildx build --secret id=api_token,src=.secrets/api_token.txt . 

ပညာပေးမှတ်စု- ကိုရှောင်ကြဉ် –build-arg လျှို့ဝှက်ချက်များအတွက်။ CI/CD, လျှို့ဝှက်ချက်များသည် ပတ်ဝန်းကျင်ပြောင်းလဲမှုများ သို့မဟုတ် မှတ်တမ်းများကို ဘယ်တော့မှ ဖြတ်သန်းမသွားသင့်ပါ။ အမြဲတမ်း ယာယီလျှို့ဝှက် mount များကို ပိုနှစ်သက်ပါ။

လျှို့ဝှက်ထုတ်ဖော်မှုကို ကာကွယ်ရန် အကောင်းဆုံးလုပ်ဆောင်မှုများ

လျှို့ဝှက်ထုတ်ဖော်မှုကို ကာကွယ်ခြင်းသည် Docker build args များသည် ဒီဇိုင်းအားဖြင့် public ဖြစ်ကြောင်း အသိအမှတ်ပြုခြင်းဖြင့် စတင်သည်။ ၎င်းတို့သည် configuration အတွက် (version tags သို့မဟုတ် feature flags ကဲ့သို့) အလွန်ကောင်းမွန်သော်လည်း credentials များအတွက်မူ မဟုတ်ပါ။

အကောင်းဆုံးအလေ့အကျင့်

  1. BuildKit ကိုသုံးပါ — လျှို့ဝှက်ချက် အရေးကြီးသောဒေတာအတွက်။
  2. ARG သို့မဟုတ် ENV မှတစ်ဆင့် လျှို့ဝှက်ချက်များကို ဘယ်တော့မှ မသတ်မှတ်ပါနှင့်။
  3. ပေါင်း .env, လျှို့ဝှက်ချက်များ/နှင့် ပြင်ဆင်မှု/ လမ်းညွှန်များ .dockerignore.
  4. အဆင့်များစွာပါဝင်သော တည်ဆောက်မှုများကို အသုံးချပါ သီးသန့်အဆင့်များကို ခွဲထုတ်ရန်။
  5. ကက်ရှ်များကို ရှင်းပါ အာရုံခံနိုင်သော တည်ဆောက်မှုအဆင့်များပြီးနောက်။
  6. ပုံမက်တာဒေတာကို အတည်ပြုပါ ထုတ်ဝေခြင်းမပြုမီ Docker သမိုင်းကြောင်းနှင့်အတူ။

အသေးစား ကြိုတင်ကာကွယ်ရေး စစ်ဆေးရမည့်စာရင်း

  • Docker ဖိုင်အားလုံးကို စစ်ဆေးပါ Docker args များတည်ဆောက်ပါ အသုံးပြုမှု။
  • BuildKit ဖြင့် အထောက်အထားများကို အစားထိုးပါ –လျှို့ဝှက်ချက်.
  • သေချာစေသည .dockerignore အရေးကြီးသောဖိုင်များ မပါဝင်ပါ။
  • ကျမ်းမာအောင်ဆောင်ရွက်ခြင်း CI/CD ပတ်ဝန်းကျင် variable တွေကို။
  • ရုပ်ပုံများ မပို့မီ လျှို့ဝှက်စကင်န်ဖတ်ခြင်းကို အလိုအလျောက်လုပ်ဆောင်ပါ။

ပညာပေးမှတ်စု- တန်ဖိုးတစ်ခုသည် Docker build build arg မှတစ်ဆင့်ဖြတ်သန်းသွားပါက ၎င်းသည် အမြဲတမ်းဖြစ်သွားသည်။ အရေးကြီးသောဒေတာများကိုကာကွယ်ရန် လျှို့ဝှက် mount များနှင့် သီးခြား build stages များကိုအသုံးပြုပါ။

ဖြန့်ကျက်ခြင်းမပြုမီ Build Args များကို မလုံခြုံသောအသုံးပြုမှုကို ထောက်လှမ်းခြင်း

ပုံတစ်ပုံကို ထုတ်လုပ်မှုသို့ မပို့မီ အန္တရာယ်ရှိသော Docker တည်ဆောက်မှု args ပုံစံများကို ဖော်ထုတ်ရန်အတွက် အလိုအလျောက်စကင်ဖတ်ခြင်းသည် မရှိမဖြစ်လိုအပ်ပါသည်။ ကဲ့သို့သောကိရိယာများ ဉာဏ်စမ်း, Hadolintနှင့် ဆိုက်ဂျီနီ Dockerfiles သို့မဟုတ် image layers များတွင် embed လုပ်ထားသော credentials များကို detect လုပ်နိုင်သည်။

လုပ်ဆောင်ချက်ဆိုင်ရာ အတိုကောက်၊ အကြောင်းအရာနှင့် ထိန်းချုပ်မှု အကာအရံပါရှိသည်

# CI/CD guardrail: pre-deployment Dockerfile security scan - name: Dockerfile security scan   run: trivy config --severity HIGH, CRITICAL --ignore-unfixed. 

ဤအဆင့်သည် ကာကွယ်ထိန်းချုပ်မှုအဖြစ် လုပ်ဆောင်ပြီး ဖြန့်ကျက်မှုမပြုမီ မလုံခြုံသော build args Docker ညွှန်ကြားချက်များကို ပိတ်ဆို့သည်။

ပညာပေးမှတ်စု- Dockerfile scanning ကို မဖြစ်မနေထည့်သွင်းပါ CI/CD အဆင့်။ အလိုအလျောက်ကိရိယာများသည် တသမတ်တည်း၊ လုံခြုံသော တည်ဆောက်မှုသန့်ရှင်းရေးကို ပြဋ္ဌာန်းရန် ကူညီပေးသည်။

Xygeni က တည်ဆောက်ချိန်အတွင်း လျှို့ဝှက်ယိုစိမ့်မှုတွေကနေ ဘယ်လိုကာကွယ်ပေးသလဲ

ဆိုက်ဂျီနီ လျှို့ဝှက်ချက်များ လုံခြုံရေး Docker args အလွဲသုံးစားမှုအတွက် အထူးပြု ထောက်လှမ်းမှုကို ပေးသည်။ ၎င်းသည် မလုံခြုံသော ARG အဓိပ္ပာယ်ဖွင့်ဆိုချက်များကို ဖော်ထုတ်ပြီး၊ build stages များတစ်လျှောက် လျှို့ဝှက်တန်ဖိုးများကို ခြေရာခံကာ၊ image metadata သို့မဟုတ် cached layers များတွင် ကျန်ရှိသော အထောက်အထားများကို flag လုပ်သည်။ သင့်နှင့် ပေါင်းစပ်ခြင်းဖြင့် CI/CD pipeline၎င်းသည် merge များ သို့မဟုတ် release များမပြုလုပ်မီ Docker build build arg လုံခြုံရေးမူဝါဒများကို ပြဋ္ဌာန်းသည်။

လုပ်ဆောင်ချက်ဆိုင်ရာ အပိုင်းအစ၊ ဆက်စပ်အကျိုးသက်ရောက်မှု ဥပမာ

# Secure enforcement of Docker build arg usage - name: Xygeni Docker ARG enforcement   run: dotnet xygeni enforce --rules dockerfile,secrets,build --fail-on-risk 

ဒီအလုပ်ကို သင့်အလုပ်ထဲ ထည့်ပါ pipelineစဉ်ဆက်မပြတ်ကာကွယ်မှုအတွက် အတည်ပြုချက်အဆင့်။

ပညာပေးမှတ်စု- Xygeni သည် ဘေးကင်းသော Docker လုပ်ဆောင်မှုများကို အလိုအလျောက် ပြဋ္ဌာန်းပေးပြီး၊ အန္တရာယ်ရှိသော build-time configuration များမှ ပတ်ဝန်းကျင်တစ်လျှောက် လျှို့ဝှက်ချက်များကို ပေါက်ကြားခြင်းမှ ကာကွယ်ပေးသည်။

အဓိကအချက်- Build Args Docker သည် လျှို့ဝှက်ချက်များကို ဘယ်တော့မှ မကိုင်တွယ်သင့်ပါ။

Docker build args များသည် နှစ်ဖက်သွားဓားတစ်ချောင်းဖြစ်ပြီး၊ configuration အတွက် အဆင်ပြေပြီး လျှို့ဝှက်ချက်များအတွက် အန္တရာယ်များသည်။ သင်ထည့်သွင်းလိုက်တဲ့ build Docker value တိုင်းဟာ metadata၊ image history ဒါမှမဟုတ် cache တွေမှာ တည်ရှိနေနိုင်ပါတယ်။
သင့်တည်ဆောက်မှုများကို ကာကွယ်ပါ-

  • BuildKit ကိုအသုံးပြုခြင်း –လျှို့ဝှက်ချက် အထောက်အထားများအတွက်။
  • အဆင့်များစွာပါဝင်သော တည်ဆောက်မှုများတွင် အရေးကြီးသောဒေတာများကို ခွဲထုတ်ခြင်း။
  • ဖြန့်ကျက်မှုမပြုမီ ပေါက်ကြားသွားသော တန်ဖိုးများကို စစ်ဆေးနေသည်။
  • လုံခြုံရေးမူဝါဒများကို အားကောင်းစေခြင်းမှတစ်ဆင့် Xygeni Code Security.

သင့်ရဲ့တည်ဆောက်ပုံ pipeline သင်မဖော်ထုတ်သော လျှို့ဝှက်ချက်များကဲ့သို့သာ လုံခြုံပါသည်။ Docker build build arg တိုင်းကို ထုတ်ဖော်ပြောဆိုရန် အလားအလာရှိသော vector တစ်ခုအဖြစ် သဘောထားပြီး တိုက်ခိုက်သူများ မတွေ့မီ lock ချထားပါ။

sca-tools-software-composition-analysis-tools
သင့်ဆော့ဖ်ဝဲလ်အန္တရာယ်များကို ဦးစားပေးသတ်မှတ်ခြင်း၊ ပြုပြင်ခြင်းနှင့် လုံခြုံစေခြင်း
သင့်ရဲ့ အခမဲ့အကောင့်ကို ရယူလိုက်ပါ။
အကြွေးဝယ်ကဒ်မရှိပါ။

သင့်ရဲ့ Software Development နဲ့ Delivery ကို လုံခြုံအောင်ထားပါ

Xygeni ထုတ်ကုန်အစုံနှင့်အတူ