适用场景

容器安全的关键是"镜像可信 + 运行受限":来源不可信的镜像等于把攻击者请进集群,运行不限权等于给他 root。

配置步骤(漏洞扫描与修复流程)

# CI 阶段
trivy image --severity HIGH,CRITICAL --exit-code 1 镜像:标签
# 定期复扫(镜像仓库扫描功能或定时任务)
# 修复:更新基础镜像或依赖版本,重新构建发布

关键参数与建议

  • 镜像来源:只允许私有仓库,基础镜像固定版本并定期更新
  • 签名与校验:镜像签名(cosign 类方案),部署时校验摘要
  • 扫描:CI 阶段扫漏洞,高危阻断;运行时定期复扫
  • 运行策略:禁止 privileged、禁止 hostPath 敏感目录、只读根文件系统
  • 准入控制:用 admission policy 拒绝不合规工作负载

容易踩的坑

  • 只扫不修,高危漏洞长期存在
  • 扫描结果不归档,无法对比趋势
  • 一律阻断导致发布停滞,缺少评审通道

验证与巡检

trivy image 镜像:标签 | tail -20
  • 巡检:高危为零或有评审记录、扫描结果归档

小结

容器安全验收:随便挑一个运行中的 Pod,能说清镜像来源、是否有高危漏洞、运行权限是否最小。说不清就是风险。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。