文章 2017-08-01 来自:开发者社区

使用Docker保护软件供应链安全

在Docker内部,我们花了很多时间讨论一个话题:如何将运行时安全和隔离作为容器架构的一部分?然而这只是软件流水线的一部分。 我们需要的不是一次性的标签或设置,而是需要将安全放到软件生命周期的每个阶段。 由于软件供应链上的人、代码和基础设施一直在改变,交互也越来多,组织(公司)必须将安全纳入供应链的核心部分。 考虑一个实际存在的产品:如电话,仅仅考虑到最终产品的安全性是不够的。除了决定使用什么样....

文章 2017-07-03 来自:开发者社区

走近Docker安全扫描器

本文是关于一款Docker安全扫描器的一般性使用介绍,其原名为Project Nautilus。它可以作为Docker云私有仓库或者Docker Hub官方仓库的扩展服务,安全扫描会为你的Docker镜像提供主动的风险管理和软件合规管理的详细安全配置信息。 Docker安全扫描在你部署之前可以对你的镜像进行二进制层面的扫描,并提供一个详细的材料清单(BOM)列出所有的层级和组件,不断监控新的漏洞....

文章 2017-07-03 来自:开发者社区

Docker安全基准:22项新增要点概述

互联网安全中心发布Docker安全基准第二版,其中添加Docker 1.11.0版本相关内容。 安全性目前及可预见的未来始终是阻碍容器广泛普及的困扰所在,技术行业对于容器与虚拟机间安全性差异的争论之声亦是此起彼伏。 事实上,容器生态支持者们表示目前已经有大量工具及产品可对其平台安全性做出改善,具体包括静态分析(镜像扫描)、运行时漏洞检测、出处溯源(镜像签名)、细粒度授权以及密码验证等等。 亦有.....

文章 2017-05-29 来自:开发者社区

优雅地实现安全的容器编排 - Docker Secrets

在微服务架构应用中,众多组件在集群中动态地创建、伸缩、更新。在如此动态和大规模的分布式系统上,管理和分发密码、证书等敏感信息将会是非常具有挑战性的工作。对于容器应用,传统的秘密分发方式,如将秘钥存放在容器镜像中,或是利用环境变量,volume动态挂载方式动态传入都存在着潜在的安全风险。 为了应对这个问题,在Docker 1.13及更高版本中,Docker推出了Secrets管理,可以在Swarm....

文章 2017-04-20 来自:开发者社区

DockerCon 2017 Day2: 安全、生态、敏捷-Docker企业应用的全方位升级

如往年的DockerCon一样,第一天的重点在Docker技术上的布局,无论是LinuxKit还是新的Moby项目。而第二天则会由Docker的CEO Ben介绍Docker的商业拓展和企业级市场。 如果说去年的Docker在企业生产环境可用只是一个开始,而今年Docker则憋了一个大招,展示了大量企业安全特性和成功客户故事。我们看本次DockerCon如何回答大家对企业市场的安全和稳定性的问题....

文章 2016-09-07 来自:开发者社区

Docker为整个软件生命周期提供安全保障

作者:Docker Security Team 译者:廖煜         提到Docker的安全性和隔离性,人们关注点大多都在运行阶段。但是,运行时的安全问题仅仅是整个软件生命周期中的一部分,我们需要在整个软件生命周期都考虑安全问题。管理者必须把安全作为一个关键因素考虑,并贯穿软件产品供应链的全过程,考虑当出现持续的人员流动、代码更新、架构变化时,如何保证...

文章 2016-08-31 来自:开发者社区

应用程序跑在Docker容器中会更安全

作者:Nathan McCauley 译者:廖煜         Docker对安全的支持是与生俱来的。作为一个平台,Docker为跑在其中的所有应用程序提供安全保障,不需要在Docker之外,单独部署一套安全解决方案。        目前,Docker Engine支持Linux Kernel中的所有功能。...

应用程序跑在Docker容器中会更安全
文章 2016-06-29 来自:开发者社区

DockerCon 2016 深度解读: Docker安全

前言 前端时间在乌云上出现了一篇很火的文章,从网上可以扫描到很多暴露控制端口到公网的Docker,并且没有配置认证策略,攻击者可以直接通过Docker Remote API控制Docker,而Docker通常又是用root权限启动的,所以攻击者等于完全获取的整个系统的权限。这件事再次给我们敲响了安全警钟,安全无小事,一个看似很小的问题,背后可能潜藏着巨大的安全风险。 本文将介绍Docker安全相....

DockerCon 2016 深度解读: Docker安全
文章 2016-05-27 来自:开发者社区

【转载】从Docker容器漏洞谈Docker安全

近日,一篇在Docker博客上发表的文章显示,Docker的容器已经被突破,并且能够遍历宿主机的文件了。由于Docker的轻量,快速等等优点,让Docker在PaaS[注]领域愈发火热,自然也就吸引了安全人员对其进行研究。这篇文章无疑将Docker推进了一个新纪元:放开应用,想想安全。 不要给用户root权限 该文章的作者强调:只有在容器内以 root 权限运行不受信任的应用程序,才有可能触发这....

问答 2015-10-27 来自:开发者社区

Docker面临的安全隐患,我们该如何应对?

【编者按】对比虚拟机,Docker 在体量等方面拥有显著的优势。然而,当 DevOps 享受 Docker 带来扩展性、资源利用率和弹性提升的同时,其所面临的安全隐患同样值得重视,近日 Chris Taschner 在 SEI 上撰文进行了总结。本文系 OneAPM 工程师编译整理。 基于容器的虚拟化平台提供了一种方式在隔离的实例中运行多个应用程序。容器技术可以为 DevOps 提供显著的优势.....

本页面内关键词为智能算法引擎基于机器学习所生成,如有任何问题,可在页面下方点击"联系我们"与我们沟通。

阿里云容器服务 ACK

云端最佳容器应用运行环境,安全、稳定、极致弹性

+关注