---
Node.js AI 应用的攻击面远大于传统应用,基础镜像、依赖安装、运行时权限等每个环节都可能引入风险。一个实用的安全做法是从基础镜像开始加固:使用 Docker Hardened Images 作为基座,配合多阶段构建、依赖锁定、非 root 用户和运行时限制来降低攻击面。
关键实践要点:
- 使用固定版本或多阶段构建,避免
node:latest;最终镜像只包含生产依赖与编译产物- 永不将 API 密钥、GitHub Token 等敏感信息写入镜像层,通过 secret manager 注入
- 运行时开启只读文件系统、丢弃所有 Linux capabilities、设置资源上限,并使用 Docker Scout 定期扫描 SBOM 与漏洞
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
