APP下载

Container周报第122期:上百Docker储存库没锁曝光3千份程式,GKE则开始测试GitOps交付新工具

消息来源:baojiabao.com 作者: 发布时间:2026-08-02

报价宝综合消息Container周报第122期:上百Docker储存库没锁曝光3千份程式,GKE则开始测试GitOps交付新工具

Palo Alto旗下资安团队Unit 42发布2020春季云端威胁报告,找到的不设防Docker储存库,从曝光标签来看,曝光3千份程式的类型涵盖非常多元

图片来源: 

Unit 42

2/7~2/26 精选容器新闻:资安、法遵、Gitops是重点

#Docker安全、#配置错误、#DevOps安全
资安专家:小心Docker储存库没锁好,117个线上储存库不设防曝光3千份程式码

最近Palo Alto旗下资安团队Unit 42发布2020春季云端威胁报告,这次焦点是DevOps安全,其中Unit 42团队利用常见的网络埠搜索引擎,在互联网上寻找安全防护不够严谨的Docker储存库服务(registry),也扫描了使用DockerHub、Amazon的ECR、微软ACR和GCP的GCR的线上Docker储存库。

结果发现,在公开网络上找到了941个储存库服务,其中有117个不需验证就可存取,总计高达2,956份应用程序的程式码,完全公开在网络上。而且有17.5%的储存库使用了没有加密的HTTP传输协定来提供存取界面的操作,也可能遭入侵或攻击。不设防的117个储存库,其中80个允许Pull操作,92个允许push操作,更有7个可以从外部任意删除档案。光从网址反查这些储存库,包括了研究机构,零售业者、新闻媒体、科技公司都有曝光者。

Unit 42资安专家推测,警告,骇客可以利用Push权限,在原有程式码中植入恶意程式,而Pull权限则可让骇客复制打包成另一个加料(内建恶意程式)的问题映像档版本来钓鱼。而那些提供删除权限的储存库,可能沦为勒索软件绑架档案的肉票。资安专家建议,除了赶快在Docker储存库上启用安全机制之外,最好也用自动化工具彻底地扫描一下自家所有的程式码。

下图为Unit 42使用的Docker储存库资安扫描流程。

 

#资安法遵,#DevSecOps
K8s应用法规遵循有工具,Alcide资安平台开始支援GDPR和PCI DSS标准

K8s资安业者Alcide技术长Gadi Naor宣布,扫描K8s丛集时,也可加入欧盟个资规范GDPR和支付安全规范PCI DSS两大规范的规则了。Alcide资安平台是一套云端K8s环境的DevSecOps工具,利用机器学习算法,来判断K8s环境中的配置问题或潜在资安风险,也作为资安管理和稽核之用。

Gadi Naor1表示,零售业稽核要求上,PCI标准对于顾客信用卡资料有一套必须持续遵循的要求,但要把这些规则,尤其是对网络环境配置的要求,套用到K8s复杂的丛集网络架构上,相当麻烦,例如针对Node、Pod或整个丛集都得有一套检查的配置规则,同样地,对个资规范要求严格的GDPR也是,如何避免错误配置导致个资曝光或误用,配置管理的复杂度也很高,需要透过自动化的工具,来检查和管理不同程式码和应用程序的配置设定,才能快速发现问题。Alcide资安平台还提供了一个稽核仪表板,会分门别类地列出K8s环境中的潜在配置问题和资安弱点,并按资安威胁低、中、高的风险来分类,方便DevOps团队安排优先解决的议题。

#GitOps,#应用程序交付
简化K8s应用配置,GKE推GitOps交付新工具测试版

K8s应用程序配置太冗长复杂,很难大规模管理,尤其在不同开发布阶段,储存在不同Git储存库时更难管理。Google释出了应用程序管理器(Application Manager)测试版,这是GKE的应用程序交付解决方案,可让开发人员创建从开发到生产阶段的应用程序交付流程,同时结合Google所推荐的GitOps最佳实践来管理发布版的配置。

这个应用程序管理器,遵循GitOps原则,利用Git存储库进行宣告式配置管理,可以让开发者在将变更实际部署到环境之前,先对其进行审查和稽核。且应用程序管理器还会自动建置和执行建议的Git存储库结构,开发者可以使用Kubernetes配置管理工具Kusnetize,进行无模板自定义配置。

#程式开发,#GitHub
键盘开发更方便了,GitHub推出命令列工具,支援3种OS

GitHub释出命令列工具Beta测试版,官方表示,GitHub CLI提供了一种简单无缝的GitHub使用方法。用户现在已经可以在macOS、Windows和Linux上安装GitHub CLI。现在提供一些开源贡献者会使用的基本功能,从问题(Issue)以及拉取请求(Pull Request)开始。贡献者可以利用GitHub CLI搜寻开源专案并复制(Clone)该储存库,并且能看到由专案维护者释出,已标注需要帮助标签的问题。接着,开发者就能直接从GitHub CLI开启浏览器,取得问题的详细资讯。

开发者可以创建分支,提交几次修复程式码以修复问题所描述的臭虫,并且创建拉取请求分享贡献。在创建拉取请求时,GitHub CLI也会在没有分叉时,自动创建分叉推送分支,接着才创建拉取请求以合并更改。

#K8s迁移 #系统搬家 #迁移自动化
VM应用搬上K8s有新工具,开源转移工具Konveyor逐渐受到瞩目

熟悉传统虚拟化环境的企业,若要改用Kubernetes,其中一大挑战就是得将现有在VM上的应用系统,转移到K8s上。但是一一追踪和调教不同应用系统的转移工作,是一大工程。最近有一个新兴开源K8s工具Konveyor,提供了一套K8s转移的工具包,包括可以自动探索现有环境中的应用系统配置和资源,来进行可转移应用的评估,提供转移的建议作法,甚至还提供了自动转移的搬家工具,可以用来简化企业大批现有系统搬家的繁琐工作。

这套搬家工具可以支援多种环境,包括了企业常用的虚拟化环境VMware vSphere,以及开源的OpenStack,另外也可支援Ansible、AppDyamics和Dynatrace环境配置,可支援本地端或云端的源代码或储存在典藏区应用程序的转移。开发者能自订订定特定条件来客制转移建议作法。

#服务网格,#外部金钥
K8s服务网格工具Linkerd发布2.7新版,支援外部PKI金钥可用内部基础架构

在2月初,K8s服务网格工具Linkerd再次推出新版,2.7版最大特色是共用的TLS加密基础架构,现在可以支援外部验证工具的授权使用者,例如Vault或cert-manager,官方指出,这个松绑有助于建立一个更透明化的gitops工作流程,因为这也意味着,Linkerd的配置档也可以安全地放到版本控制系统中来管理,因为Linkerd可以整合外部的版本控制软件,这是多数开发者最期待的功能之一。另一个好处是,现在也可以轮流使用Linkerd的TLS凭证。

2.7版还有不少更新,例如仪表板也提升了不少,现在可以显示CronJob和ReplicaSet的资源,更清楚例行性任务和重复资源的调度,另外也有一套预先配置的Grafana仪表板,方便企业自建。新版对于K8s应用程序格式Helm的chart档也有新功能,CNI范本将建立一个独立的chart档,并且会定期参考社群最佳作法来更新范本档的配置。

#资安漏洞,#Istio,#紧急更新
Google开源微服务管理工具Istio紧急修补重大资安漏洞

Google在自家混合云产品中,使用了一套开源的微服务管理工具Istio,可用来简化跨云间服务工作的管理,一家服务网格新创Aspen Mesh最近发现Istio的一个重大资安漏洞(CVE-2020-859),这是一个授权政策精确路径匹配的逻辑漏洞,可以让攻击者绕过验证机制,直接透过HTTP来存取。这意味着,攻击者只要在网址上利用?或#字元就可以进行入侵。这个漏洞的冲击评分为9分,属于重大漏洞等级。受到影响的版本,包括了Istio 1.2.10与更早版本,1.3到1.3.7,1.4到1.4.3版。新版1.3.8和1.4.4以后版本则已经修复这个问题。红帽则在OpenShift Service Mesh 1.0.7版中修复了这个漏洞。

#丛集管理,#GKE
GKE两项小功能进入正式版,但让丛集管理更方便了

最近Google的GKE服务有两项小功能进入了正式版本,分别是指定节点资源池托管地点(Node pool location)和节点分批升级(Surge upgrades)。前者可以让使用者自行指定任一个节点资源池所在的服务区域(Zone),而不用跟整个丛集部署在同一个Zone,这有助于建立分散备援架构。节点分批升级机制则可以让使用者指定额外的备用节点数量,以及可接受的最大当机节点数,一旦升级过程出现节点失连,就可让额外的备用节点接手,来提高升级过程的可靠度,来降低升级失败的风险。

#Anthos,#储存认证
Google混合云产品Anthos推出认证储存厂牌了

Google以K8s打造的混合云产品Anthos越来越成熟了,在2月下旬,增加了一项Anthos Ready Storage的功能,可用来判断那些储存产品厂牌,可用于企业内部的Anthos建置,目前通过Google认证的Anthos储存厂牌包括了Del EMC、HPE、NetApp、Portworx、Pure Storage和Robin.io。GCP产品经理Manu Batra指出,通过验证者,意味着其产品,可以使用公开、可携的K8s原生储存API来进行储存空间的动态配置,另外,也必须能够在丛集自动扩充或缩减的情境下提供储存管理自动化的能力。另外,这些厂商的产品也必须遵循K8s最佳实务的简化部署建议。除了储存认证厂牌之外,Anthos先前也推出了网络认证厂牌和基础架构平台认证厂牌,来扩大Anthos产品生态系。

#微服务管理,#K8s工具链
强化管理工具链,Mirantis买下芬兰容器微服务新创Kontena

从OpenStack生态转攻K8s生态的云端软件商Mirantis持续透过并购来强化自家K8s工具链,最近买下了芬兰容器新创Kontena,这家公司有一套自己发行的K8s版本Kontena Pharos,不只增加了不少网络配置管理功能,也早在2018年就可以支援ARM 64位元架构处理器的部署。Mirantis表示,主要看上了Kontena强大的RBAC角色管理功能和跨丛集管理工具,未来会整合到Mirantis的DKS(Docker Kubernetes Service)和通用管理平台UCP上,也会将这个K8s版本用于部署混合云的裸机部署上。

责任编辑/王宏仁

更多Container相关动态

  • Linux基金会的免费K8s线上课程,修课人数破10万人
  • CoreOS Container Linux原厂支援将于5月正式终止
  • VMware调整产品软件授权模式,单CPU超过32核心需多买一份授权
2020-02-27 12:00:00

相关文章