Docker представил новое решение, которое позволяет сократить количество уязвимостей в контейнерных образах до 95%. Это решение важно для разработчиков, стремящихся обеспечить высокий уровень безопасности своих приложений.
Проблемы с текущими образами
Современные контейнерные образы часто содержат множество ненужных пакетов, которые создают дополнительные риски безопасности. Из-за этого атаки на цепочку поставок и использование устаревших библиотек становятся все более распространенными. Ваша команда может оказаться перегруженной поддержкой старого кода или бесполезных зависимостей, при этом основная работа по обеспечению безопасности остается незавершенной.
По данным Docker, большинство известных уязвимостей в контейнерах связано не с кодом приложения, а с лишними пакетами базового образа. При этом без SBOM и данных о происхождении сборки разработчикам часто сложно точно понять, что именно включено в конечный продукт.
Решение от Docker
Docker Hardened Images предлагают прозрачность и безопасность. Эти образы курирует Docker, а в состав включают только зависимости, необходимые конкретному приложению. Это значит, что, во-первых, вы сокращаете поверхность атаки, а во-вторых, значительно ускоряете процессы сканирования. Скорость завершения проверок увеличивается, а оставшиеся уязвимости становятся более критично важными для устранения.
Во многих случаях для перехода достаточно заменить базовый образ в Dockerfile. Однако шаги сборки, которые завязаны на shell, могут потребовать доработки, поэтому миграция не всегда сводится к одной строке.
Что это значит для разработчиков
Для российских разработчиков это решение может улучшить процесс аудита и повышения безопасности кода. Суммарное время на разбор уязвимостей может сократиться, потому что в образах меньше лишних пакетов и меньше шумовых находок при сканировании. Если ваша команда использует Docker, переход на Hardened Images может стать важным шагом в защите вашего продукта.
Следующий шаг — провести тестирование новых образов и проанализировать, как изменился уровень безопасности ваших приложений в сравнении с текущими стандартными образами.