Docker镜像的安全问题引起关注 系统库还是捆绑库 哪个更安全

来源:ITBEAR 发布时间:2023-04-10 11:23:49


(资料图片仅供参考)

【ITBEAR科技资讯】4月10日消息,几乎所有程序都依赖于第三方库。最常见的是,它们使用动态链接和某种包依赖关系,因此当多个程序需要同一个库时,它只安装一次。然而,有些程序将它们的第三方库捆绑在一起,因为它们依赖于这些库的特定版本。

在创建Docker镜像时,是使用捆绑的库更好,还是应该构建这些程序,让它们使用默认的系统库?如果您想使用捆绑库,那么在设置Docker镜像从源代码编译程序之前,您应该检查上游作者是否提供了一种方便的方式来宣布安全漏洞,以及他们是否及时更新了捆绑库。据ITBEAR科技资讯了解,如果他们不这样做,你就暴露了自己(以及你的图像用户)的安全漏洞。

然而,系统库的关键点不是节省磁盘或内存空间。这关乎安全。所有主要的发行版都通过拥有专门的安全团队、密切跟踪已发布的漏洞并自行披露建议来认真处理安全问题。看看Debian安全信息中的这些过程的例子。然而,上游开发人员并不总是实现类似的做法。

在使用其他人构建的包之前,您应该检查提供这些包的通道是否实现了类似的安全最佳实践。下载并安装“all-in-one” .deb或.rpm一开始听起来很棒,除非你无法确定它包含易受Heartbleed漏洞攻击的OpenSSL库的副本。因此,我们在使用第三方库时应该保持警惕,确保其安全性,以免因为漏洞而导致信息泄露或其他安全问题的出现。

标签:

Copyright ©  2015-2022 北冰洋饰品网版权所有  备案号:沪ICP备2020036824号-3   联系邮箱:562 66 29@qq.com