CHƯƠNG 07 · Docker Security & Hardening•BÀI 27 / 80

Quét image và quản trị CVE

CVE là tín hiệu cần phân tích, không phải kết luận mọi thứ đã bị khai thác.

Bảo mật◷ 4 phút đọc3/4 trong chương

Nắm bản chất

Trivy/Grype có thể quét known vulnerabilities của OS packages và language dependencies. Kết quả cần được triage theo độ nghiêm trọng, exploitability, vị trí code, mức phơi nhiễm và có bản vá hay không.

Scan theo một thời điểm không bảo đảm image luôn an toàn: ngày mai có thể có advisory mới. Production cần scheduled rescanning, image lifecycle và exception records. SBOM giúp xác định những images chứa package bị ảnh hưởng.

Luồng hoạt động

Image→scanner→triage→remediation

Hãy tự giải thích mỗi mũi tên: dữ liệu, quyền hoặc tín hiệu nào được truyền qua bước này?

Lệnh & cấu hình mẫu

trivy image --scanners vuln --severity HIGH,CRITICAL   --exit-code 1 YOUR_IMAGE:TAG
trivy image --format cyclonedx   --output sbom.cdx.json YOUR_IMAGE:TAG

Lệnh có placeholder hoặc phụ thuộc môi trường thì cần thay thông tin thực tế, kiểm tra quyền và chỉ thực hiện trên tài nguyên được phép.

Bài tập 10–20 phút

✳

Quét một image lab, ghi lại findings có fixed versions và không có fixed versions. Lập bản remediation plan thay vì chỉ “tắt cảnh báo”.

Lỗi dễ mắc

!

Không tin image an toàn chỉ vì 0 HIGH vulnerabilities: scanner có phạm vi quan sát và độ cập nhật dữ liệu giới hạn.

Tự kiểm tra

SBOM giúp gì khi một dependency mới công bố CVE?Xem đáp án ↗

Giúp truy vết nhanh những artifacts chứa package/version bị ảnh hưởng.

TÀI NGUYÊN ĐI KÈM

Học thêm qua lab

Có project thực hành đúng với chương này, kèm README và những giới hạn môi trường cần lưu ý.

↓ Tải mã nguồn thực hành chương 07
NGUỒN CHÍNH THỨC

Đối chiếu tài liệu gốc

Cú pháp và khả năng hỗ trợ có thể thay đổi theo phiên bản. Trước khi dùng Production, hãy kiểm tra tài liệu tương ứng.

Mở tài liệu chính thức ↗