docker-compose.yml - docker-compose sırları

Docker-compose.yml neden bir güvenlik riski oluşturuyor?

eğer senin liman işçisi-compose.yml Sadece altyapı yapıştırıcısı olduğunu düşünmeyin. Bu dosyalar genellikle gizli bilgilerin, sabit kodlanmış kimlik bilgilerinin, API belirteçlerinin ve sürüm kontrolüne giren ortam değişkenlerinin istem dışı depolama alanı haline gelir. GitHub veya herhangi bir depoya senkronize edildikten sonra, bu gizli bilgiler sonsuza kadar orada kalabilir. commit geçmişi.

Geliştiriciler genellikle şu şekilde davranırlar: liman işçisi-compose.yml Hassas olmayan bir dosya olarak ele alınması, onun nasıl bir işlev görebileceğinin göz ardı edilmesi anlamına gelir. saldırı vektörüBurada oluşabilecek küçük bir sızıntı, özel hizmetlere, dahili API'lere veya tüm altyapıya erişim anlamına gelebilir. Saldırganların peşinde olduğu docker-compose sırları işte bunlardır.

Docker-compose'da Sırların Sızmasına Yol Açan Yaygın Yöntemler Docker-Compose.yml

İşte geliştiricilerin her gün yaptığı bazı hatalar:

1. Kimlik bilgilerini doğrudan kodlama.

Bu şifre liman işçisi-compose.yml Artık git geçmişinizin bir parçası. Daha da kötüsü, üretimde de kullanılabilir. Bu, docker-compose sırlarının en doğrudan biçimlerinden biridir. poz.

2. Paylaşılan yapılandırma dosyalarından veya StackOverflow'dan kopyala yapıştır yapmak

Kötü uygulamalar hızla yayılır. Güvenliksiz örnekleri kopyalayıp olduğu gibi kullanmak, gizli bilgilerin geliştirme ortamından üretim ortamına kadar her ortamda ortaya çıkmasına yol açar.

3. Montaj .env Dosyaları doğrudan, güvenli hale getirmeden

ortam_dosyası: – .env

.env Dosyalar genellikle API anahtarları veya kimlik bilgileri içerir ve geliştiriciler bunları eklemeyi unuturlar. .gitignoreBu, depo herkese açık veya paylaşımlıysa gizli bilgilerin görünür olmasını sağlar. Bu bilgiler, referans verildiğinde dolaylı olarak Docker Compose gizli bilgileri haline gelir.

Docker-Compose Sırlarının Gerçek Etkisi CI/CD

In CI/CD pipelines, birinden tehlikeye atılmış sırlar liman işçisi-compose.yml Yapabilmek:

  • Yetkisiz derlemeleri tetikle
  • Erişim yalnızca sahneleme veya prodüksiyon hizmetleriyle sınırlıdır.
  • Dağıtımlara kötü amaçlı kod enjekte etmek
  • Yanal hareket yoluyla arka kapıları açın

Saldırganlar halka açık alanları tarıyor. GitHub depoları aramak liman işçisi-compose.yml GitHub dork'larını veya otomatik araçları kullanarak dosyalara erişebilirler. Gizli bilgilere ulaştıklarında, CI çalıştırıcılarını taklit edebilir, bulut kredilerini kötüye kullanabilir veya daha da kötüsü, tedarik zincirlerine fidye yazılımı yayabilirler. Bu Docker Compose gizli bilgileri ciddi ve sıklıkla karşılaşılan bir tehlikeyi temsil etmektedir. göz ardı edilen güvenlik açığı.

Sırları Güvenli Bir Şekilde Tespit Etme ve Yönetme

Tarama araçlarını kullanın:

  • TrüfDomuzu, Gitleaksya da Xygeni Eski dosyalar da dahil olmak üzere deponuzdaki gizli bilgileri tespit edebilir. commits.
  • CI'nizde taramaları çalıştırın. pipeline Gizli bilgiler içeren çekme isteklerini engellemek için.

Doğrudan paylaşılan gizli bilgileri ortam değişkenleriyle değiştirin:

hizmetler:

app:

resim: myapp

çevre:

Veritabanı Şifresi: ${Veritabanı Şifresi}

Enjeksiyon için bir gizlilik yöneticisi kullanın. DB_PASSWORD çalışma zamanında, onu sizin dışınızda tutarak liman işçisi-compose.ymlBu yaklaşım, Docker Compose'un gizli bilgilerle ilgili risklerini azaltmaya yardımcı olur.

Gizli yöneticileri entegre edin:

Vault, AWS Secrets Manager veya Doppler gibi araçlar, gizli bilgileri güvenli bir şekilde yönetir ve rotasyon politikaları sağlar.

DevSecOps'ta Geliştiriciler İçin Docker-Compose Gizli Bilgilerinin Açığa Çıkmasını Önlemeye Yönelik En İyi Uygulamalar

  • Gizli bilgileri asla doğrudan koda yazmayın. in liman işçisi-compose.yml.
  • Ekle .env için .gitignore, Her zaman.
  • Kullanım gizli tarama araçları yerel geliştirme ortamınızda ve CI/CD pipeline.
  • Dosyaları inceleyin ve oluşturun. Güvenlik halkla ilişkiler kontrol listenizin bir parçası olarak.
  • Gizli anahtarların otomatik olarak değiştirilmesiÖzellikle belirteçler ve hizmet kimlik bilgileri için.
  • Üçüncü taraf denetim örnekleri Bunları kod tabanınıza kopyalamadan önce.
  • Bu dosyalardaki hassas verileri Docker Compose sırları olarak değerlendirin ve buna göre yönetin.

Sizin Docker-Compose.yml Belki de en büyük güvenlik açığınız budur.

Sizin liman işçisi-compose.yml Bu sadece bir yapılandırma dosyası değil; uygulamanızın saldırı yüzeyinin bir parçası. Ona kod gibi davranın. Bu dosyaların içinde gizlenen sırlar, özellikle sürüm kontrolüne senkronize edildiğinde ve entegre edildiğinde gerçek riskler oluşturur. CI/CD.

Xygeni gibi araçlar, kod tabanları genelinde Docker Compose sırlarını tespit etmeye ve yönetmeye yardımcı olur ve pipelineBu sayede tedarik zinciri saldırılarının riskini azaltırsınız. İş akışınıza entegre ederek, süreçleriniz üzerinde görünürlük ve kontrol elde edin. liman işçisi-compose.yml ifşa ediyor olabilir.

sca-tools-software-composition-analysis-tools
Yazılım risklerinizi önceliklendirin, giderin ve güvence altına alın.
Ücretsiz hesabınızı alın.
Hiçbir kredi kartı gerekmektedir.

Yazılım Geliştirme ve Teslimatınızı Güvence Altına Alın

Xygeni Ürün Paketi ile