ConceptVIRT-10-C

Docker : Dockerfile et sécurité

C'est quoi ? Les bonnes pratiques pour construire des images Docker sûres et légères, et réduire la surface d'attaque.

À quoi ça sert ? Éviter les images vulnérables, les fuites de secrets et l'exécution en root inutile.

Bonnes pratiques

  • Image de base minimale et officielle (alpine, -slim) → moins de failles.
  • Ne pas tourner en root : créer et utiliser un compte dédié (USER appuser).
  • Pas de secrets en dur (mots de passe, clés) dans le Dockerfile → variables d'env / secrets au runtime.
  • Multi-stage build : compiler dans une image lourde, ne copier que le binaire dans une image finale légère.
  • Scanner les images (Trivy, docker scout) et figer les versions (pas de latest).
  • Réduire les couches · utiliser un .dockerignore.

⚠️ Piège — Un secret écrit dans une couche reste dans l'historique de l'image, même supprimé ensuite (→ build secrets / runtime). latest masque la version réelle → non reproductible.

Réf. : doc Docker · ANSSI · IT-Connect.