Dans cette vidéo, nous expliquons pourquoi l'utilisation des tags d'images de conteneurs peut nous exposer à de graves attaques sur la chaîne d'approvisionnement logicielle. Nous présentons deux alternatives :
- Digests d'Image
- Signatures Numériques (avec Sigstore)
Les tags d'images Docker sont mutables, c'est-à-dire qu'ils peuvent être mis à jour. Si nous définissons nos manifestes de déploiement en utilisant des tags d'images, un attaquant qui accède à notre registre d'images de conteneurs peut échanger une image authentique contre une image corrompue.
Un digest d'image est un identifiant immuable calculé par le moteur de conteneurs qui ne peut pas être mis à jour. En utilisant le digest, nous pouvons verrouiller une version spécifique d'une image.
Cependant, cela ne suffit pas à établir la provenance de l'image. Pour obtenir de telles garanties, nous devons tirer parti des signatures numériques.
Une signature numérique est destinée à garantir l'authenticité, la non-répudiation et l'intégrité des données signées. Bien que les signatures numériques existent depuis de nombreuses années, elles sont rarement utilisées en raison de leur complexité. Vous devez mettre en place une infrastructure pour gérer les clés, la signature et la vérification.
Cependant, Sigstore, un projet soutenu par l'Open Source Security Foundation (OpenSSF) et des entreprises comme Google et Red Hat, promet de démocratiser les signatures numériques pour les artefacts. Nous pouvons utiliser leur CLI cosign pour signer et vérifier des images en une seule ligne. Nous pouvons également intégrer facilement cosign dans nos pipelines d'automatisation tels que GitHub Actions et GitLab CI.
Enfin, nous pouvons utiliser le contrôleur de politique de Sigstore dans notre cluster Kubernetes pour définir la politique d'image du cluster et effectuer un contrôle strict sur ce qui s'exécute dans nos environnements.
00:00 Intro
00:19 Pourquoi les tags d'images sont-ils mauvais ?
02:47 Qu'est-ce qu'un digest d'image ?
04:47 Qu'est-ce qu'une signature numérique ?
06:14 Sigstore
-----
Liens utiles :
-----
Connectez-vous avec moi :
#docker #devops #devsecops #kubernetes