Skip to content

依赖与镜像安全

源码依赖

  • 提交锁文件并使用严格安装模式,保证 CI 与本地解析结果一致。
  • 限制包仓库来源,防范依赖混淆;私有包使用受控 Scope 和 Registry。
  • 审查安装脚本、维护状态、许可证和传递依赖,不只查看下载量。
  • 使用 Dependabot、Renovate 等持续提出升级,避免积累无法一次消化的大版本差距。
  • 扫描发现 CVE 后结合实际调用路径、暴露面和修复版本判断风险,记录有期限的例外。

镜像

  • 选择维护中的最小基础镜像,固定版本或 digest,并定期重建。
  • 多阶段构建移除编译器、包管理缓存、源码和测试工具。
  • 使用非 root 用户、只读文件系统和最少 Linux capabilities。
  • 在 CI 与 Harbor 中扫描镜像,高危可利用漏洞阻止晋级。
  • 生产只部署完成 SBOM、扫描和签名验证的镜像。

门禁策略

门禁必须说明扫描器版本、漏洞数据库时间、严重等级、是否存在修复和例外审批。单纯规定“零漏洞”通常会造成忽略告警;更可行的策略是阻止新增且可利用的高危问题,并给存量风险设置所有者和截止时间。

运行时

构建时无漏洞不代表运行时安全。还需要资源限制、网络策略、Seccomp/AppArmor、异常行为观测和及时补丁。镜像更新后必须重新部署,运行中的旧容器不会自动获得修复。

Powered by VitePress