Container comprometido = servidor comprometido. Aprenda técnicas de segurança que impedem 99% dos ataques.
Conceitos Principais
Attack Surface
Imagem vulnerável, daemon Docker, kernel exploits, network exposure. Minimize cada camada.
Least Privilege
Non-root user, read-only filesystem, capabilities mínimas. Princípio de menor privilégio.
Image Provenance
Base images oficiais ou verified publishers. Content trust (notary). Scan de vulnerabilidades.
Runtime Security
Seccomp, AppArmor, SELinux. Syscall filtering. Container escape mitigation.
Passo a Passo
Boas Praticas
Recomendacoes
• Content trust: DOCKER_CONTENT_TRUST=1
• Scan images no CI/CD
• Rootless Docker para dev
• AppArmor profile custom
• Audit logs do daemon
• Rotate secrets regularmente
• Principle of least privilege sempre
Erros Comuns
Evite estes erros
• ADD ao invés de COPY (executa scripts)
• curl | sh no Dockerfile
• EXPOSE 0.0.0.0 desnecessariamente
• Secrets em env vars ou layers
• --privileged mode