docker-compose.yml - sekretet e docker-compose

Pse Docker-compose.yml është një sipërfaqe rreziku sigurie?

Nëse mendoni se tuajat prerës-compose.yml është thjesht një element ngjitës infrastrukturor, mendojeni përsëri. Këto skedarë shpesh bëhen depo të paqëllimshme për sekrete, kredenciale të koduara, tokena API dhe variabla mjedisi që hyjnë në kontrollin e versioneve. Pasi të sinkronizohen me GitHub ose ndonjë depo tjetër, këto sekrete mund të jetojnë përgjithmonë në commit historia.

Zhvilluesit shpesh trajtojnë prerës-compose.yml si një skedar jo i ndjeshëm, duke anashkaluar se si mund të shërbejë si një vektori i sulmitNjë rrjedhje e vogël këtu mund të nënkuptojë akses në shërbime private, API të brendshme ose të gjithë infrastrukturën. Këto janë llojet e sekreteve të docker-compose që sulmuesit kërkojnë.

Mënyra të zakonshme se si rrjedhin sekretet e docker-compose Docker-Compose.yml

Ja disa gabime që bëjnë zhvilluesit çdo ditë:

1. Hardcoding kredencialet direkt

services: db: image: postgres environment: POSTGRES_USER: admin POSTGRES_PASSWORD: supersecret123

Fjalëkalimi në këtë prerës-compose.yml tani është pjesë e historisë suaj të git. Më keq akoma, mund të përdoret edhe në prodhim. Kjo është një nga format më të drejtpërdrejta të sekreteve të docker-compose. ekspozim.

2. Kopjimi dhe ngjitja nga konfigurimet e përbashkëta ose StackOverflow

Praktikat e këqija përhapen me shpejtësi. Kopjimi i mostrave të pasigurta dhe përdorimi i tyre siç janë çon në shfaqjen e sekreteve në çdo mjedis, nga zhvilluesit te prodhuesit.

3. Montimi .zili skedarët direkt pa i siguruar ato

skedar_env: – .env

.zili Skedarët shpesh përmbajnë çelësa API ose kredenciale, dhe zhvilluesit harrojnë t'i shtojnë ato. .gitignoreKjo i bën sekretet të dukshme nëse depoja është publike ose e ndarë. Këto në mënyrë indirekte bëhen sekrete të Docker Compose kur referohen.

Ndikimi i Vërtetë i Sekreteve të Docker-Compose në CI/CD

In CI/CD pipelines, sekrete të kompromentuara nga një prerës-compose.yml mund të:

  • Shkaktoni ndërtime të paautorizuara
  • Qasja e kufizuar në shërbimet e skenimit ose prodhimit
  • Injektoni kod të dëmshëm në vendosje
  • Hapni dyert e pasme përmes lëvizjes anësore

Sulmuesit po skanojnë publikun Depozitat e GitHub kerkoj prerës-compose.yml skedarë duke përdorur idiotë të GitHub ose mjete të automatizuara. Pasi të gjejnë sekrete, ata mund të imitojnë vrapuesit e CI, të abuzojnë me kreditë e cloud-it, ose më keq, të vendosin ransomware në zinxhirët e furnizimit. Këto sekrete të Docker Compose përfaqësojnë një problem serioz dhe shpesh cenueshmëri e anashkaluar.

Zbulimi dhe Menaxhimi i Sekreteve në mënyrë të Sigurt

Përdorni mjetet e skanimit:

  • TruffleHog, Gitleaksose Xygeni mund të zbulojë sekrete në depon tuaj, duke përfshirë edhe sekretet e vjetra commits.
  • Kryeni skanime në CI-në tuaj pipeline për të bllokuar PR-të që përmbajnë sekrete.

Zëvendësoni sekretet direkte me variablat e mjedisit:

shërbimet:

app:

imazh: myapp

mjedisi:

FJALËKALIMI_I_DB: ${FJALËKALIMI_I_DB}

Përdorni një menaxher sekretesh për të injektuar FJALËKALIM_I_DB në kohën e ekzekutimit, duke e mbajtur larg jush prerës-compose.ymlKjo qasje ndihmon në zbutjen e rreziqeve të sekreteve të Docker Compose.

Integroni menaxherët sekretë:

Mjete si Vault, AWS Secrets Manager ose Doppler trajtojnë në mënyrë të sigurt sekretet dhe ofrojnë politika rotacioni.

Praktikat më të Mira për Zhvilluesit në DevSecOps për të Shmangur Ekspozimin e Sekreteve të Docker-Compose

  • Mos i kodifikoni kurrë sekretet në format të ngurtë. in prerës-compose.yml.
  • Shtoj .zili.gitignore, gjithmonë.
  • përdorim mjete skanimi sekrete në zhvilluesin tuaj lokal dhe CI/CD pipeline.
  • Rishiko skedarët e kompozimit si pjesë e listës suaj të kontrollit të PR-it të sigurisë.
  • Automatizoni rrotullimin sekret, veçanërisht për tokenët dhe kredencialet e shërbimit.
  • Auditimi i shembujve të kompozimit nga palët e treta përpara se t'i kopjoni ato në bazën tuaj të kodit.
  • Trajtoni çdo të dhënë të ndjeshme në këto skedarë si sekrete të Docker Compose dhe menaxhoni ato në përputhje me rrethanat.

Juaj Docker-Compose.yml Mund të jetë pika juaj më e madhe e verbër e sigurisë

Juaj prerës-compose.yml është më shumë sesa thjesht konfigurim; është pjesë e sipërfaqes së sulmit të aplikacionit tuaj. Trajtojeni si kod. Sekretet që fshihen brenda këtyre skedarëve paraqesin rreziqe reale, veçanërisht kur sinkronizohen me kontrollin e versionit dhe integrohen në CI/CD.

Mjete si Xygeni ndihmojnë në zbulimin dhe menaxhimin e sekreteve të Docker Compose në të gjitha bazat e kodit dhe pipelines, duke zvogëluar rrezikun e sulmeve të zinxhirit të furnizimit. Integrojeni atë në rrjedhën tuaj të punës për të fituar dukshmëri dhe kontroll mbi atë që ju prerës-compose.yml mund të ekspozojë.

mjetet-e-për-përbërjes-së-softuerit-sca-tools
Përparësoni, korrigjoni dhe siguroni rreziqet e softuerit tuaj
Merrni Llogarinë tuaj Falas.
Nuk kërkohet kartë krediti.

Siguroni Zhvillimin dhe Ofrimin e Softuerit tuaj

me Xygeni Product Suite