En este video, explicamos por qué usar etiquetas de imágenes de contenedor puede exponernos a ataques desagradables en la cadena de suministro de software. Presentamos dos alternativas:
- Resúmenes de imagen
- Firmas digitales (con Sigstore)
Las etiquetas de imagen de Docker son mutables, es decir, pueden ser actualizadas. Si definimos nuestros manifiestos de despliegue utilizando etiquetas de imagen, un atacante que obtenga acceso a nuestro registro de imágenes de contenedor puede intercambiar una imagen genuina por una corrupta.
Un resumen de imagen es un identificador inmutable calculado por el motor de contenedor que no puede ser actualizado. Usando el resumen podemos fijar una versión específica de una imagen.
Sin embargo, eso no es suficiente para establecer la procedencia de la imagen. Para obtener tales garantías, necesitamos aprovechar las firmas digitales.
Una firma digital está destinada a garantizar la autenticidad, no repudio e integridad de los datos firmados. A pesar de que las firmas digitales han existido durante muchos años, rara vez se emplean debido a su complejidad. Necesitas configurar una infraestructura para gestionar claves, firma y verificación.
Sin embargo, Sigstore, un proyecto respaldado por la Open Source Security Foundation (OpenSSF) y empresas como Google y Red Hat, promete democratizar las firmas digitales para artefactos. Podemos usar su CLI cosign para firmar y verificar imágenes con solo una línea. También podemos integrar fácilmente cosign en nuestras tuberías de automatización como GitHub Actions y GitLab CI.
Finalmente, podemos usar el controlador de políticas de Sigstore en nuestro clúster de Kubernetes para definir la política de imágenes del clúster y hacer un control estricto sobre lo que se ejecuta en nuestros entornos.
00:00 Introducción
00:19 ¿Por qué son malas las etiquetas de imagen?
02:47 ¿Qué es un resumen de imagen?
04:47 ¿Qué es una firma digital?
06:14 Sigstore
-----
Enlaces útiles:
-----
Conéctate conmigo:
#docker #devops #devsecops #kubernetes