Nëse mendoni se tuajat prerës-compose.yml është thjesht një element ngjitës infrastrukturor, mendojeni përsëri. Këto skedarë shpesh bëhen depo të paqëllimshme për sekrete, kredenciale të koduara, tokena API dhe variabla mjedisi që hyjnë në kontrollin e versioneve. Pasi të sinkronizohen me GitHub ose ndonjë depo tjetër, këto sekrete mund të jetojnë përgjithmonë në commit historia.
Zhvilluesit shpesh trajtojnë prerës-compose.yml si një skedar jo i ndjeshëm, duke anashkaluar se si mund të shërbejë si një vektori i sulmitNjë rrjedhje e vogël këtu mund të nënkuptojë akses në shërbime private, API të brendshme ose të gjithë infrastrukturën. Këto janë llojet e sekreteve të docker-compose që sulmuesit kërkojnë.
Mënyra të zakonshme se si rrjedhin sekretet e docker-compose Docker-Compose.yml
Ja disa gabime që bëjnë zhvilluesit çdo ditë:
1. Hardcoding kredencialet direkt
services: db: image: postgres environment: POSTGRES_USER: admin POSTGRES_PASSWORD: supersecret123Fjalëkalimi në këtë prerës-compose.yml tani është pjesë e historisë suaj të git. Më keq akoma, mund të përdoret edhe në prodhim. Kjo është një nga format më të drejtpërdrejta të sekreteve të docker-compose. ekspozim.
2. Kopjimi dhe ngjitja nga konfigurimet e përbashkëta ose StackOverflow
Praktikat e këqija përhapen me shpejtësi. Kopjimi i mostrave të pasigurta dhe përdorimi i tyre siç janë çon në shfaqjen e sekreteve në çdo mjedis, nga zhvilluesit te prodhuesit.
3. Montimi .zili skedarët direkt pa i siguruar ato
skedar_env: – .env
.zili Skedarët shpesh përmbajnë çelësa API ose kredenciale, dhe zhvilluesit harrojnë t'i shtojnë ato. .gitignoreKjo i bën sekretet të dukshme nëse depoja është publike ose e ndarë. Këto në mënyrë indirekte bëhen sekrete të Docker Compose kur referohen.
Ndikimi i Vërtetë i Sekreteve të Docker-Compose në CI/CD
In CI/CD pipelines, sekrete të kompromentuara nga një prerës-compose.yml mund të:
- Shkaktoni ndërtime të paautorizuara
- Qasja e kufizuar në shërbimet e skenimit ose prodhimit
- Injektoni kod të dëmshëm në vendosje
- Hapni dyert e pasme përmes lëvizjes anësore
Sulmuesit po skanojnë publikun Depozitat e GitHub kerkoj prerës-compose.yml skedarë duke përdorur idiotë të GitHub ose mjete të automatizuara. Pasi të gjejnë sekrete, ata mund të imitojnë vrapuesit e CI, të abuzojnë me kreditë e cloud-it, ose më keq, të vendosin ransomware në zinxhirët e furnizimit. Këto sekrete të Docker Compose përfaqësojnë një problem serioz dhe shpesh cenueshmëri e anashkaluar.
Zbulimi dhe Menaxhimi i Sekreteve në mënyrë të Sigurt
Përdorni mjetet e skanimit:
- TruffleHog, Gitleaksose Xygeni mund të zbulojë sekrete në depon tuaj, duke përfshirë edhe sekretet e vjetra commits.
- Kryeni skanime në CI-në tuaj pipeline për të bllokuar PR-të që përmbajnë sekrete.
Zëvendësoni sekretet direkte me variablat e mjedisit:
shërbimet:
app:
imazh: myapp
mjedisi:
FJALËKALIMI_I_DB: ${FJALËKALIMI_I_DB}
Përdorni një menaxher sekretesh për të injektuar FJALËKALIM_I_DB në kohën e ekzekutimit, duke e mbajtur larg jush prerës-compose.ymlKjo qasje ndihmon në zbutjen e rreziqeve të sekreteve të Docker Compose.
Integroni menaxherët sekretë:
Mjete si Vault, AWS Secrets Manager ose Doppler trajtojnë në mënyrë të sigurt sekretet dhe ofrojnë politika rotacioni.
Praktikat më të Mira për Zhvilluesit në DevSecOps për të Shmangur Ekspozimin e Sekreteve të Docker-Compose
- Mos i kodifikoni kurrë sekretet në format të ngurtë. in prerës-compose.yml.
- Shtoj .zili në .gitignore, gjithmonë.
- përdorim mjete skanimi sekrete në zhvilluesin tuaj lokal dhe CI/CD pipeline.
- Rishiko skedarët e kompozimit si pjesë e listës suaj të kontrollit të PR-it të sigurisë.
- Automatizoni rrotullimin sekret, veçanërisht për tokenët dhe kredencialet e shërbimit.
- Auditimi i shembujve të kompozimit nga palët e treta përpara se t'i kopjoni ato në bazën tuaj të kodit.
- Trajtoni çdo të dhënë të ndjeshme në këto skedarë si sekrete të Docker Compose dhe menaxhoni ato në përputhje me rrethanat.
Juaj Docker-Compose.yml Mund të jetë pika juaj më e madhe e verbër e sigurisë
Juaj prerës-compose.yml është më shumë sesa thjesht konfigurim; është pjesë e sipërfaqes së sulmit të aplikacionit tuaj. Trajtojeni si kod. Sekretet që fshihen brenda këtyre skedarëve paraqesin rreziqe reale, veçanërisht kur sinkronizohen me kontrollin e versionit dhe integrohen në CI/CD.
Mjete si Xygeni ndihmojnë në zbulimin dhe menaxhimin e sekreteve të Docker Compose në të gjitha bazat e kodit dhe pipelines, duke zvogëluar rrezikun e sulmeve të zinxhirit të furnizimit. Integrojeni atë në rrjedhën tuaj të punës për të fituar dukshmëri dhe kontroll mbi atë që ju prerës-compose.yml mund të ekspozojë.






