ConceptVIRT-10-C
Docker : Dockerfile et sécurité
C'est quoi ? Les bonnes pratiques pour construire des images Docker sûres et légères, et réduire la surface d'attaque.
À quoi ça sert ? Éviter les images vulnérables, les fuites de secrets et l'exécution en root inutile.
Bonnes pratiques
- Image de base minimale et officielle (
alpine,-slim) → moins de failles. - Ne pas tourner en root : créer et utiliser un compte dédié (
USER appuser). - Pas de secrets en dur (mots de passe, clés) dans le Dockerfile → variables d'env / secrets au runtime.
- Multi-stage build : compiler dans une image lourde, ne copier que le binaire dans une image finale légère.
- Scanner les images (Trivy, docker scout) et figer les versions (pas de
latest). - Réduire les couches · utiliser un
.dockerignore.
⚠️ Piège — Un secret écrit dans une couche reste dans l'historique de l'image, même supprimé ensuite (→ build secrets / runtime). latest masque la version réelle → non reproductible.
Réf. : doc Docker · ANSSI · IT-Connect.