جيڪڏهن توهان پنهنجي خيال ڪيو docker-compose.yml صرف انفراسٽرڪچر گلو آهي، ٻيهر سوچيو. اهي فائلون اڪثر رازن، هارڊ ڪوڊ ٿيل سندون، API ٽوڪن، ۽ ماحولياتي متغيرن لاءِ غير ارادي اسٽوريج بڻجي وينديون آهن جيڪي ورزن ڪنٽرول ۾ پنهنجو رستو ٺاهيندا آهن. هڪ ڀيرو GitHub يا ڪنهن به ريپو سان هم وقت سازي ٿيڻ کان پوءِ، اهي راز هميشه لاءِ زنده رهي سگهن ٿا. commit تاريخ.
ڊولپر اڪثر علاج ڪندا آهن docker-compose.yml هڪ غير حساس فائل جي طور تي، نظرانداز ڪندي ته اهو ڪيئن ڪم ڪري سگهي ٿو حملي جو ویکٹر. هتي هڪ ننڍڙي ليڪ جو مطلب خانگي خدمتن، اندروني APIs، يا پوري انفراسٽرڪچر تائين رسائي ٿي سگهي ٿي. اهي ڊاڪر-ڪمپوز رازن جا قسم آهن جيڪي حملي آور ڳوليندا آهن.
عام طريقا ڊاڪر ڪمپوز راز ليڪ ان ڊوڪر-ڪمپوز.ايم ايل
هتي ڪجھ روزاني غلطيون آهن جيڪي ڊولپرز ڪندا آهن:
1. سڌو سنئون هارڊ ڪوڊنگ سندون
services: db: image: postgres environment: POSTGRES_USER: admin POSTGRES_PASSWORD: supersecret123هن ۾ پاسورڊ docker-compose.yml هاڻي توهان جي گٽ جي تاريخ جو حصو آهي. بدتر، اهو پيداوار ۾ پڻ استعمال ٿي سگهي ٿو. هي ڊاڪر-ڪمپوز رازن جي سڀ کان سڌي شڪلن مان هڪ آهي. واد.
2. شيئر ڪيل ترتيبن يا اسٽيڪ اوور فلو مان ڪاپي پيسٽ ڪرڻ
خراب طريقا تيزي سان پکڙجن ٿا. غير محفوظ نمونن کي نقل ڪرڻ ۽ انهن کي جيئن آهي تيئن استعمال ڪرڻ سان راز هر ماحول ۾ ظاهر ٿين ٿا، ڊولپر کان وٺي پراڊڪٽ تائين.
3. چڙهڻ .env فائلن کي سڌو سنئون محفوظ ڪرڻ کان سواءِ
اين وي_فائل: - .اين وي
.env فائلن ۾ اڪثر API ڪيز يا سندون هونديون آهن، ۽ ڊولپر انهن کي شامل ڪرڻ وساري ڇڏيندا آهن .جيتگينور. جيڪڏهن ريپو عوامي يا شيئر ٿيل هجي ته اهو رازن کي ظاهر ڪري ٿو. جڏهن حوالو ڏنو وڃي ته اهي اڻ سڌي طرح ڊاڪر ڪمپوز راز بڻجي ويندا آهن.
ڊڪر-ڪمپوز رازن جو حقيقي اثر CI/CD
In CI/CD pipelines، هڪ کان سمجهوتو ڪيل راز docker-compose.yml ڪري سگهي ٿو:
- غير مجاز تعميرات کي متحرڪ ڪريو
- اسٽيجنگ يا پيداوار جي خدمتن تائين محدود رسائي
- ڊپلائيمينٽ ۾ خراب ڪوڊ داخل ڪريو
- پس منظر جي حرڪت ذريعي پوئين دروازا کوليو
حملو ڪندڙ عوام کي اسڪين ڪري رهيا آهن گٽ هب ريپوز ڳوليو docker-compose.yml فائلون GitHub dorks يا خودڪار اوزار استعمال ڪندي. هڪ ڀيرو اهي راز ڳوليندا آهن، اهي CI رنرز جي نقل ڪري سگهن ٿا، ڪلائوڊ ڪريڊٽ جو غلط استعمال ڪري سگهن ٿا، يا بدتر، سپلائي چينز ۾ رينسم ويئر کي ترتيب ڏئي سگهن ٿا. اهي ڊاڪر ڪمپوز راز هڪ سنجيده ۽ اڪثر ڪمزوري کي نظرانداز ڪيو ويو.
رازن کي محفوظ طريقي سان ڳولڻ ۽ منظم ڪرڻ
اسڪيننگ اوزار استعمال ڪريو:
- ٽرفل هاگ, گٽلڪس، يا زائيگيني توهان جي ريپو ۾ راز ڳولي سگهي ٿو، جنهن ۾ پراڻو به شامل آهي commits.
- پنهنجي CI ۾ اسڪين هلايو pipeline رازن تي مشتمل پي آر کي بلاڪ ڪرڻ لاءِ.
سڌي رازن کي ماحولياتي متغيرن سان تبديل ڪريو:
خدمتون:
ايپ
تصوير: منهنجي ايپ
ماحول
ڊي بي_پاس ورڊ: ${ڊي بي_پاس ورڊ}
انجڪشن لاءِ راز مئنيجر استعمال ڪريو ڊي بي پاسورڊ رن ٽائم تي، ان کي توهان جي docker-compose.yml. هي طريقو ڊاڪر ڪمپوز رازن جي خطرن کي گهٽائڻ ۾ مدد ڪري ٿو.
خفيه منتظمين کي ضم ڪريو:
والٽ، AWS سيڪريٽس مئنيجر، يا ڊاپلر جهڙا اوزار رازن کي محفوظ طريقي سان سنڀاليندا آهن ۽ گردش پاليسيون مهيا ڪندا آهن.
ڊوڪر-ڪمپوز رازن جي نمائش کان بچڻ لاءِ DevSecOps ۾ ڊولپرز لاءِ بهترين طريقا
- ڪڏهن به رازن کي هارڊ ڪوڊ نه ڪريو in docker-compose.yml.
- شامل ڪريو .env جي طرف .جيتگينور، هميشه.
- استعمال خفيه اسڪيننگ جا اوزار توهان جي مقامي ڊولپر ۾ ۽ CI/CD pipeline.
- ڪمپوز فائلن جو جائزو وٺو توهان جي سيڪيورٽي پي آر چيڪ لسٽ جي حصي طور.
- خودڪار ڳجهي گردش، خاص طور تي ٽوڪن ۽ سروس سندون لاءِ.
- آڊٽ ٽئين پارٽي ڪمپوز مثال انهن کي پنهنجي ڪوڊ بيس ۾ ڪاپي ڪرڻ کان اڳ.
- انهن فائلن ۾ ڪنهن به حساس ڊيٽا کي ڊاڪر ڪمپوز راز سمجهو، ۽ انهن کي مطابق منظم ڪريو.
تنهنجو ڊوڪر-ڪمپوز.ايم ايل شايد توهان جو سڀ کان وڏو سيڪيورٽي بلائنڊ اسپاٽ هجي
تنهنجو docker-compose.yml صرف ترتيب کان وڌيڪ آهي؛ اهو توهان جي ايپليڪيشن جي حملي جي مٿاڇري جو حصو آهي. ان کي ڪوڊ وانگر سمجهو. انهن فائلن اندر لڪيل راز حقيقي خطرا پيدا ڪن ٿا، خاص طور تي جڏهن ورزن ڪنٽرول سان هم وقت سازي ڪئي وڃي ۽ ان ۾ ضم ڪيو وڃي CI/CD.
زائيگيني جهڙا اوزار ڪوڊ بيسز ۾ ڊاڪر ڪمپوز رازن کي ڳولڻ ۽ منظم ڪرڻ ۾ مدد ڪن ٿا ۽ pipelines، سپلائي چين جي حملن جي خطري کي گهٽائڻ. ان کي پنهنجي ڪم جي وهڪري ۾ ضم ڪريو ته جيئن توهان جي شين تي نظر ۽ ڪنٽرول حاصل ڪري سگهجي docker-compose.yml ظاهر ٿي سگهي ٿو.






