gpt4 book ai didi

docker - docker 是否验证图像?如果是这样,它是如何实现的?

转载 作者:IT老高 更新时间:2023-10-28 21:21:09 28 4
gpt4 key购买 nike

对我来说,将 docker 投入生产使用的要求之一是能够验证我们用作基础镜像的任何镜像实际上是官方的“ubuntu”或“busybox”镜像。我没有看到任何明显的证据表明公共(public)存储库上的图像经过加密签名,因此可以验证它们没有被篡改。我错过了什么吗?

(作为替代方案,我认为可以在我们自己的私有(private)注册表中使用我们自己的基础镜像从头开始,但即便如此,我也想进行一些检查,以确保我们不会意外拉取任何东西来自公共(public) repo 。)

最佳答案

目前,显然没有进行任何有用的验证。

正如 Adrian Mouat 所说,docker 1.3添加了与图像验证有关的“东西”。

然而,this post 中的发现表示当前仅验证 list 而不是图像本身。也就是说, list 经过签名和检查,但它包含的图像校验和似乎没有正确用于检查图像本身是否被篡改。令人担忧的是,明显损坏的校验和验证会通过发布。

关于docker - docker 是否验证图像?如果是这样,它是如何实现的?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/23346811/

28 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com