🖥 Docker Hardened Images (DHI) стали бесплатными.
Это официально поддерживаемые базовые контейнерные образы (Alpine, Debian и популярные рантаймы), которые:
— регулярно пересобираются и получают обновления безопасности;
— сопровождаются VEX-аттестациями (указание, какие CVE неприменимы);
— снижают количество уязвимостей в базовых слоях.
➡️ Теперь ответственность делится по слоям контейнерного образа:
➡️ Базовые слои DHI — поддерживаются и обновляются Docker.
➡️ Слои приложения (код, зависимости, пакеты, добавленные в Dockerfile) — зона ответственности команды разработки.
Чем более высокоуровневый образ используется (например, сразу hardened Python вместо чистого Debian), тем меньше инфраструктурных уязвимостей остаётся в зоне контроля команды.
➡️ Что меняется в работе
1. Более предсказуемые результаты сканирования
Количество CVE в системных пакетах базового образа сокращается. Проще проводить триаж и приоритизацию.
2. Обязательные обновления
Образ не обновляется автоматически.
Необходимо:
• отслеживать выход новых версий DHI;
• обновлять digest базового образа;
• пересобирать и повторно деплоить сервис.
3. Более предсказуемая цепочка поставки
Используется поддерживаемый образ вместо community-вариантов, что снижает риски компрометации исходного источника.
4. Поддержка VEX
Часть CVE может быть помечена как неприменимая. Это позволяет корректнее настраивать политики сканирования и снижать количество ложных тревог.
👀 DHI — это более контролируемая и поддерживаемая база контейнеров, которая снижает количество уязвимостей в инфраструктурном слое, но не снимает ответственности за безопасность самого приложения.
#полезное
Post #2673
1.13K

- 👍 8
- 👏 3
- 🔥 2
- ❤ 1