Container comprometido = servidor comprometido. Aprenda técnicas de segurança que impedem 99% dos ataques.
Carregando
Container comprometido = servidor comprometido. Aprenda técnicas de segurança que impedem 99% dos ataques.
Container comprometido = servidor comprometido. Aprenda técnicas de segurança que impedem 99% dos ataques.
Imagem vulnerável, daemon Docker, kernel exploits, network exposure. Minimize cada camada.
Non-root user, read-only filesystem, capabilities mínimas. Princípio de menor privilégio.
Base images oficiais ou verified publishers. Content trust (notary). Scan de vulnerabilidades.
Seccomp, AppArmor, SELinux. Syscall filtering. Container escape mitigation.
• Content trust: DOCKER_CONTENT_TRUST=1
• Scan images no CI/CD
• Rootless Docker para dev
• AppArmor profile custom
• Audit logs do daemon
• Rotate secrets regularmente
• Principle of least privilege sempre
• ADD ao invés de COPY (executa scripts)
• curl | sh no Dockerfile
• EXPOSE 0.0.0.0 desnecessariamente
• Secrets em env vars ou layers
• --privileged mode
Quando usar cada um