Образ не меняется. Меняется то, что мы о нём знаем))
Собрали, просканировали, получили зелёный отчёт, положили в реестр. Через месяц в базах CVE появляются дыры в тех же пакетах. А ведь образ прежний и отчёт прежний, только вот он больше не про реальность.
Сканирование на сборке — это разовый снимок. Дальше нужен регулярный пересбор и перепроверка того, что уже лежит в реестре и крутится в проде.
Остальные слабые места собраны в статье на Cloud Native Now (link). Минимальные базовые образы, SBOM, отказ от latest, политики в CI/CD, runtime-защита. Ничего нового там нет, но как чеклист вполне работает :)
Вопрос для самопроверки: когда последний раз пересобирался ваш самый старый образ в продакшене?
Post #1629
3.17K
- 👍 10
- 💯 6
- ❤ 5