Minimus (делают OCI container base hardened images) выпустили статью "Fast Go CVE Remediation: Reducing CVE Risk With Hardened Container Images", в которой рассказывают как у них устроен внутренних процесс поддерживания выпускаемых образов в максимально обновленном безопасном состоянии для проектов на Go.В основе лежит
2 фактора:1) Минималистичность образа
2) Низкий
Mean Time To Remediate (MTTR) для уязвимостейВот второму аспекту и посвящена данная блоговая запись. Тут есть
3 основных составляющий:1) Быстрое обнаружение
2) Сборка образов из исходников
3) Автоматизация исправления
При этом в зависимости от типа уязвимости в
Go их сценарии по исправлению отличаются:- Уязвимость в самом проекте
- Уязвимость в зависимости
- Уязвимость в
Go toolchainВ общем, полезно всем кто заботиться о приготовлении у себя безопасных образов.