Docker lança três ferramentas voltadas para segurança
Elas visam a tornar mais seguro o uso de containers, sem interromper o fluxo de trabalho usual do desenvolvedor do Docker.

Docker↳Docker46 conteúdosE o Docker Swarm? Contextos e motivadores diáriosDevSecOps · ago 2024Automatizando o ambiente de desenvolvimento e testes com DockerDevSecOps · mai 2019MySQL + Adminer + Docker Compose: montando rapidamente um ambiente para usoData · abr 2019Ver tudo em DevSecOps → anunciou hoje três ferramentas voltadas para segurança e recursos para containers na conferência DockerCon Europe, em Barcelona, Espanha.
Essas ferramentas visam a tornar mais seguro o uso de containers, sem interromper o fluxo de trabalho usual do desenvolvedor. Elas incluem suporte para assinatura de hardware com uma chave de hardware Yubico, e para namespaces de usuário para que os containers do Docker não precisem ter acesso root. Essas duas features já estão disponíveis no canal de lançamentos experimentais do Docker.
A empresa também anunciou que agora vai verificar regularmente todos os repositórios oficiais (aproximadamente 90) no Docker Hub para procurar potenciais vulnerabilidades e publicar as suas conclusões.
Em relação a containers e segurança, o fato de os containers e o daemon do Docker precisarem de acesso root às máquinas nas quais eles rodam é um problema antigo. Scott Johnston, VP de produto da empresa, reconheceu isso e notou que a prática era tranquila para early adopters, mas agora tem se tornado um problema, com a crescente popularização dos containers.
No novo release experimental, admins agora podem separar os privilégios dos containers e do daemon no Docker. O daemon do Docker ainda precisa de acesso root, mas os containers, não. Isso deve tornar a execução de containers do Docker mais segura, mas, de acordo com a empresa, permite configurar direitos controle de acesso granular pelos departamentos e times de TI, por exemplo.
No entanto, a segurança dos containers começa com as aplicações que rodam dentro dos containers. Para fazer algumas melhorias nesse sentido, o Docker também anunciou que vai começar a verificar os containers nos repositórios oficiais do Docker Hub em busca de vulnerabilidades.
Os 90 repositórios oficiais, que são assinados com Docker Trust, são responsáveis por cerca de 20% de todos os downloads do Docker Hub. O serviço vem protegendo esses repositórios por quase dois meses, enquanto a equipe testava os serviços. O plano é expandir isso para todas as imagens, incluindo as privadas, no futuro.
Com informações de TechCrunch













