Що таке Docker Image Signature і як використовувати Docker Content Trust для перевірки автентичності образів?
Docker Content Trust (DCT) є механізмом криптографічної верифікації цифрових підписів для всіх образів, що відправляються і завантажуються з реєстрів на зразок Docker Hub. Використання DCT гарантує, що ви завантажуєте саме той образ, який був зібраний офіційним видавцем або вашою командою розробки, а не шкідливу копію, підмінену зловмисником у результаті атаки на ланцюжок постачання програмного забезпечення.
Принцип роботи ґрунтований на використанні пари закритих і відкритих криптографічних ключів. Коли розробник публікує підписаний образ, локальний демон Docker створює цифровий підпис для маніфесту образу та відправляє його до спеціалізованого сервера довіри в репозиторії. Під час спроби завантаження такого образу клієнтське ПЗ автоматично перевіряє валідність підпису перед тим, як дозволити створення і запуск контейнера.
Для активації цієї функції на вашій робочій станції достатньо встановити змінну середовища DOCKER_CONTENT_TRUST в одиницю за допомогою команди експорту в терміналі. Після цього будь-які стандартні команди збирання, тегування і публікації, такі як docker push або docker pull, вимагатимуть генерації кореневих і репозиторних ключів безпеки, а також введення паролів для їх підтвердження.
Якщо підпис образу відсутній, пошкоджений або не відповідає довіреному ключу організації, Docker перерве процес завантаження з помилкою безпеки і не дозволить запустити потенційно небезпечний код. Це критично важливо для дотримання корпоративних стандартів безпеки та захисту виробничих середовищ від впровадження несанкціонованих змін на етапі доставки додатків.