Что такое Docker Image Signature и как использовать Docker Content Trust для проверки подлинности образов?
Docker Content Trust (DCT) представляет собой механизм криптографической верификации цифровых подписей для всех образов, отправляемых и получаемых из реестров вроде Docker Hub. Использование DCT гарантирует, что вы скачиваете именно тот образ, который был собран официальным издателем или вашей командой разработки, а не вредоносную копию, подмененную злоумышленником в результате атаки на цепочку поставок программного обеспечения.
Принцип работы основан на использовании пары закрытых и открытых криптографических ключей. Когда разработчик публикует подписанный образ, локальный демон Docker создает цифровую подпись для манифеста образа и отправляет ее в специализированный сервер доверия в репозитории. При попытке загрузки такого образа клиентское ПО автоматически проверяет валидность подписи перед тем, как разрешить создание и запуск контейнера.
Для активации этой функции на вашей рабочей станции достаточно установить переменную окружения DOCKER_CONTENT_TRUST в единицу с помощью команды экспорта в терминале. После этого любые стандартные команды сборки, тегирования и публикации, такие как docker push или docker pull, потребуют генерации корневых и репозиторных ключей безопасности, а также ввода паролей для их подтверждения.
Если подпись образа отсутствует, повреждена или не соответствует доверенному ключу организации, Docker прервет процесс загрузки с ошибкой безопасности и не позволит запустить потенциально опасный код. Это критически важно для соблюдения корпоративных стандартов безопасности и защиты производственных сред от внедрения несанкционированных изменений на этапе доставки приложений.