Sécuriser les conteneurs
Une image de conteneur volumineuse présente une surface d'attaque importante. Nous voulons des images légères, de type « distroless » ou basées sur Alpine.
Règles pour des Dockerfiles sécurisés :
- Utilisez une version spécifique, pas
:latest. - Ne jamais exécuter en tant que root :
USER nodeouUSER 1000. - Supprimez les shells et les gestionnaires de paquets en production.
- Utilisez des constructions multi-étapes (multi-stage builds) pour exclure les outils de build de l'image finale.