Docker·57 питань

Що таке Docker Image Signature і як використовувати Docker Content Trust для перевірки автентичності образів?

Відповідь

Docker Content Trust (DCT) є механізмом криптографічної верифікації цифрових підписів для всіх образів, що відправляються і завантажуються з реєстрів на зразок Docker Hub. Використання DCT гарантує, що ви завантажуєте саме той образ, який був зібраний офіційним видавцем або вашою командою розробки, а не шкідливу копію, підмінену зловмисником у результаті атаки на ланцюжок постачання програмного забезпечення.

Принцип роботи ґрунтований на використанні пари закритих і відкритих криптографічних ключів. Коли розробник публікує підписаний образ, локальний демон Docker створює цифровий підпис для маніфесту образу та відправляє його до спеціалізованого сервера довіри в репозиторії. Під час спроби завантаження такого образу клієнтське ПЗ автоматично перевіряє валідність підпису перед тим, як дозволити створення і запуск контейнера.

Для активації цієї функції на вашій робочій станції достатньо встановити змінну середовища DOCKER_CONTENT_TRUST в одиницю за допомогою команди експорту в терміналі. Після цього будь-які стандартні команди збирання, тегування і публікації, такі як docker push або docker pull, вимагатимуть генерації кореневих і репозиторних ключів безпеки, а також введення паролів для їх підтвердження.

Якщо підпис образу відсутній, пошкоджений або не відповідає довіреному ключу організації, Docker перерве процес завантаження з помилкою безпеки і не дозволить запустити потенційно небезпечний код. Це критично важливо для дотримання корпоративних стандартів безпеки та захисту виробничих середовищ від впровадження несанкціонованих змін на етапі доставки додатків.

Чи корисна ця відповідь?

Інші питання цієї теми

Пов’язані питання з інших тем