999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于Docker容器的鏡像脆弱性分析和安全加固

2020-05-11 05:54:15蔣文豪
科教導刊·電子版 2020年2期
關鍵詞:安全

蔣文豪

摘 要 Docker脆弱性主要體現在文件系統隔離、進程及通信隔離、設備管理及宿主機資源限制、網絡隔離和鏡像傳輸這四個方面。本文對Docker容器的鏡像進行其脆弱性分析,為后續Docker安全的研究提供一定價值的參考。

關鍵詞 Docker 鏡像 脆弱性 安全

1 Docker概述

Docker 是基于客戶端服務器模式設計的,其主要組成可分為 Docker Client、 Docker Daemon、Docker Regeister三部分。

2 Docker容器的鏡像脆弱性分析

開發者在構建Docker鏡像時可能由于疏忽大意將包括數據庫認證密碼在內的敏感信息添加到鏡像中,為生產環境中部署的應用埋下了相應的安全隱患,因此需要對Docker容器進行鏡像脆弱性分析。

3 Docker容器的鏡像安全加固

針對Docker容器存在的鏡像安全性問題,采用避免使用特權用戶等有效措施,對Docker容器進行鏡像安全加固。

3.1避免使用特權用戶

若在Dockerfile中不使用USER進行指定用戶的情況下,將會默認按root的權限進行啟動應用程序,為了安全考慮,除非必須使用root權限,絕不使用root權限。

3.2不安裝不必要的軟件

安裝不必要的軟件將擴大攻擊面,帶來巨大的安全隱患。舉個例子,在容器中使用SSH服務將會增加安全管理的復雜性,而容器的SSH服務所提供的shell也能夠被替代,因此應避免使用SSH服務。

3.3鎖定系統中的重要文件

容器中有許多重要的文件,為避免被入侵時這些重要的文件被修改,所以我們應當鎖定相應的文件,以保證不會因重要文件被修改而帶來更大的安全隱患。

3.4配置文件的訪問權限

在實際使用過程中,為滿足業務需求,需要對受信任的用戶開放相應的權限,Docker鏡像中不正確的權限設置將直接威脅到Docker鏡像的安全,因此需要及時發現并對這些文件配置合理的訪問權限。

3.5 umask權限掩碼設置

在Docker中umask是一個用于確定權限掩碼的命令,該掩碼決定了為新創建的文件賦予的訪問權限。在容器的運行過程中,不可避免的會產生新的文件,為這些新產生的文件配置合理的訪問權限以保證Docker容器的安全。

3.6配置SELinux安全加固

SELinux提供了強制訪問控制系統,SELinux為目前可用的Linux安全模塊中功能全面而且是測試最充分的安全模塊。

3.7驗證鏡像內容

默認情況下內容信任機制是被禁用的,為了保證鏡像內容的可信,需要開啟Docker的內容信任機制。

3.8 dockerfile中不儲存涉密信息

若在dockerfile中儲存密碼、令牌、密鑰和用戶機密信息等,出于安全考慮,不應在dockerfile中儲存涉密的信息。

3.9刪除鏡像中setuid和setgid權限

setuid和setgid可用于提升權限,雖然這些權限對有些軟件包來說是必須的,但應考慮為鏡像中不需要的軟件包刪除這些權限以提高Docker鏡像的安全性。

3.10 Dockerfile中使用COPY指令

COPY指令只是將文件從本體主機復制到容器文件系統內,ADD指令可能會從遠程URL下載文件并執行諸如解包等操作。因此,應盡量避免使用ADD指令而選用COPY指令。

3.11容器重啟策略配置

若不設置容器重啟的策略,重啟服務則會不斷的嘗試重啟容器,極端情況可能會造成主機宕機。

3.12驗證Docker客戶端的身份有效性

Docker Registry是Docker官方提供構建私有鏡像倉庫的開源工具,但在使用過程中需要保證Docker Registry自身的安全性,需使用相應的安全證書驗證、配置密碼或雙向SSL機制等來驗證與倉庫進行交互的Docker客戶端的身份有效性。

4結論

本文中對 Docker面臨的鏡像安全威脅進行了梳理,指出了一些可供參考的安全解決方案,可通過Docker容器與傳統虛擬技術優勢互補達到發揮Docker優勢的效果。

參考文獻

[1] 魯濤,陳杰,史軍.Docker安全性研究[J].計算機技術與發展,2018,28(06):121-126.

[2] 楊文林,譚曦,郭俊廷.Docker脆弱性分析與安全增強[J].信息安全與技術,2016,7,74(04):23-25+57.

[3] 郭甲戌,胡曉勤.基于Docker的虛擬化技術研究[J].網絡安全技術與應用,2017(10).

[4] Kerner,Sean M.Red Hat Summit Highlights Docker, RHEL 7.2 Roadmap and More[J].eWeek,2015.

[5] Aljoscha Prtner&Martin Hoffmann&Sebastian Zug.SwarmRob:A Docker-Based Toolkit for Reproducibility and Sharing of Experimental Artifacts in Robotics Research[C].2018 IEEE International Conference on Systems, Man, and Cybernetics (SMC). IEEE,2018.

猜你喜歡
安全
智能家居安全分析
熱電公司發電機勵磁系統改造
科技視界(2016年21期)2016-10-17 20:00:16
淺談計算機硬件實驗室管理
科技視界(2016年20期)2016-09-29 11:59:36
中國民航HUD的應用和發展淺析
科技視界(2016年20期)2016-09-29 10:54:27
主站蜘蛛池模板: 天堂久久久久久中文字幕| lhav亚洲精品| 国产69囗曝护士吞精在线视频| 伊人久久大线影院首页| 在线观看网站国产| 国产三级国产精品国产普男人| 91精品专区国产盗摄| 亚洲国产高清精品线久久| 欧美一级黄片一区2区| 青青极品在线| 97精品伊人久久大香线蕉| 人妻无码AⅤ中文字| 黄色网站在线观看无码| 亚洲色无码专线精品观看| 色妞www精品视频一级下载| 午夜福利网址| 色妞永久免费视频| 欧美在线黄| 国产精品任我爽爆在线播放6080| 国产主播喷水| 91免费国产在线观看尤物| 国外欧美一区另类中文字幕| 不卡网亚洲无码| 欧美一区精品| 日本一区二区三区精品视频| 久久久久久国产精品mv| 久久男人资源站| 精品福利网| 中文字幕日韩丝袜一区| 欧美人在线一区二区三区| 色婷婷在线播放| 激情六月丁香婷婷四房播| 综合色天天| 国产精品任我爽爆在线播放6080| 国产精品99在线观看| 中国毛片网| 色天天综合| 亚洲男人在线| 午夜国产精品视频| 亚洲美女久久| 在线观看欧美国产| 亚洲中文字幕23页在线| 宅男噜噜噜66国产在线观看| 久久久久88色偷偷| 亚洲最大在线观看| 在线观看国产精品日本不卡网| 色偷偷av男人的天堂不卡| 国产精品一区二区不卡的视频| 国产女人水多毛片18| 婷婷综合在线观看丁香| 国产精品私拍99pans大尺度| 久久五月天国产自| 狠狠色噜噜狠狠狠狠色综合久 | 国产精品久久自在自2021| 538国产视频| 蝴蝶伊人久久中文娱乐网| 亚洲综合久久成人AV| 怡春院欧美一区二区三区免费| 茄子视频毛片免费观看| 性欧美久久| 欧美日韩国产系列在线观看| 97在线观看视频免费| 国产在线无码一区二区三区| 四虎影视8848永久精品| 国产精品美人久久久久久AV| 日本黄色不卡视频| 58av国产精品| 欧美日韩国产精品va| 欧亚日韩Av| 99热国产这里只有精品9九| 国产精品人成在线播放| 欧美中文字幕无线码视频| 午夜视频在线观看区二区| 综1合AV在线播放| 国产精品99r8在线观看| av大片在线无码免费| 欧美一级高清片欧美国产欧美| 日本欧美午夜| 高清久久精品亚洲日韩Av| 一级一级特黄女人精品毛片| 九色91在线视频| 久久久久国产一级毛片高清板|