适用场景

越来越多事故来自"别人的代码":开源组件漏洞、依赖被投毒、镜像被篡改。供应链安全的核心是"知道自己用了什么、版本是什么、有没有已知漏洞"。

配置步骤(私有仓库与制品管理)

# 1) 私有镜像仓库 + 定期同步可信基础镜像
# 2) 镜像签名或校验摘要(禁止 latest)
# 3) 制品保留策略:版本可追溯,旧版本按需保留
# 4) 仓库权限:按项目分配推送权限

关键参数与建议

  • 建立组件清单(SBOM):名称、版本、来源、引入时间
  • 在 CI 中集成依赖扫描,高危组件阻断发布
  • 镜像与制品来自私有仓库,禁止直接从公网拉取到生产
  • 升级策略:高危漏洞限时修复,中低危随版本迭代
  • 第三方交付物要审计:源码或二进制、依赖清单、漏洞报告

容易踩的坑

  • 生产直接从 Docker Hub 拉取,网络与安全双重风险
  • 用 latest 标签导致「同一个镜像名不同内容」
  • 仓库权限全开,任人推送镜像

验证与巡检

docker inspect 镜像 --format '{{index .RepoDigests 0}}'
  • 巡检:生产镜像来自私有仓库且使用摘要固定

小结

供应链安全不是一次性工作:每次发版都生成 SBOM、每次高危漏洞都排查影响面,形成台账,检查时才有据可依。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。