Интересно Минус 95% веса и 0 уязвимостей: Docker открыл доступ к своим лучшим образам.

Admin

Администратор

Минус 95% веса и 0 уязвимостей: Docker открыл доступ к своим лучшим образам.


1766783847135


Если вы собираете контейнеры для продакшена, у вас появился новый стандарт «по умолчанию» в ответ на угрозы цепочкам поставок

Компания Docker объявила, что делает свои контейнерные образы Docker Hardened Images (DHI) бесплатными и полностью открытыми: их можно использовать, распространять и дорабатывать без ограничений по лицензии Apache 2.0. Идея проста — дать разработчикам безопасную «точку старта» для продакшена уже с первого docker pull, на фоне бурного роста атак на цепочки поставок.

Компания объясняет шаг масштабом ответственности: Docker Hub, по её данным, обслуживает более 20 миллиардов скачиваний образов в месяц, а контейнеры стали стандартным путём доставки софта для подавляющего большинства организаций. При этом атаки на цепочку поставок, как утверждает Docker, стремительно дорожают для индустрии: в 2025 году ущерб превысил 60 млрд долларов, что в несколько раз больше, чем в 2021-м. Логика Docker такая: если базовые образы «на старте» небезопасны, то дальше можно сколько угодно строить процессы, но фундамент всё равно будет трещать.

DHI компания запустила в мае 2025 года как набор минимальных, готовых к «проду» образов, уже настроенных с прицелом на снижение поверхности атаки. С тех пор, пишет Docker, в каталоге «закалили» более тысячи образов и Helm-чартов. Теперь же этот набор открывают для всех разработчиков, а платными остаются те сценарии, где нужны жёсткие гарантии и обслуживание: например, постоянные обновления безопасности с обязательством закрывать критические уязвимости в срок до 7 дней, сборка кастомных образов на инфраструктуре Docker, поддержка для регулируемых отраслей (вроде требований FIPS/FedRAMP) или патчи после окончания поддержки upstream-проектов.

Одна из ключевых идей DHI — максимальная прозрачность. Docker подчёркивает, что каждый образ сопровождается проверяемым SBOM, а процесс сборки — «происхождением» уровня SLSA Build Level 3. Отдельный акцент — на уязвимостях: компания заявляет, что не будет «прятать» CVE ради красивого отчёта сканера и предпочитает показывать реальную картину даже тогда, когда исправление ещё в работе. На выходе обещают меньше уязвимостей, более компактные образы (вплоть до сокращения размера на 95%) и безопасные настройки «по умолчанию», без отказа от привычных для индустрии баз — Alpine и Debian.

При этом Docker признаёт: миграция на более строгие базовые образы — это не кнопка «сделать хорошо», а работа, где легко упереться в несовместимости и привычки команд. Чтобы снизить порог входа, компания говорит о новом экспериментальном режиме в своём ИИ-ассистенте: он должен анализировать существующие контейнеры и подсказывать эквивалентные «закалённые» варианты, а в перспективе — помогать применять их на практике.

Одновременно Docker расширяет идею DHI за пределы «просто образов». Ранее компания выпустила Hardened Helm Charts для Kubernetes-окружений, а теперь анонсировала Hardened MCP Servers — «закалённые» серверы для MCP-слоя, который в Docker называют базовой прослойкой для агентных приложений. В числе первых упоминаются серверы для Mongo, Grafana, GitHub и других популярных интеграций. Дальше, по планам компании, тот же подход должен дотянуться до всей «пирамиды» зависимостей — библиотек, системных пакетов и компонентов, от которых зависит практически любой продукт.

По сути, Docker предлагает индустрии новую «норму»: начинать не с абстрактного «потом закроем уязвимости», а с максимально чистого и проверяемого основания. А тем, кому нужны юридически и операционно закреплённые сроки закрытия критических CVE, соответствие требованиям комплаенса и продлённая поддержка, компания оставляет коммерческие варианты — как надстройку над бесплатным открытым фундаментом.
 
Похожие темы
Admin Интересно VPN, просевший трафик и минус 7 млрд руб. Как новые требования Минцифры ударили по маркетплейсам. Новости в сети 0
Admin Интересно Ошибка в одной команде – минус $2,26 миллиона. Бдительный хакер спас криптолотерею Foom Cash от банкротства. Новости в сети 0
Support81 Одна подписка – минус $55 млн: правоохранители нашли новый способ борьбы с пиратством Новости в сети 0
Support81 Один взлом — минус ВВП: убытки после атаки на JLR стали главной причиной замедления экономиики Великобритании Новости в сети 0
Support81 Одна атака — минус миллиард: как Marks & Spencer потерял состояние за пару дней Новости в сети 0
Admin Интересно Уязвимость Oracle WebLogic добавлена в каталог активно эксплуатируемых уязвимостей. Новости в сети 0
Admin Интересно Искусственный интеллект сокращает временные рамки эксплуатации уязвимостей. Как с этим справиться?. Новости в сети 0
Admin Интересно Исследователь Nightmare-Eclipse вызвал недовольство Microsoft из-за публикации уязвимостей. Новости в сети 0
Admin Интересно Microsoft раскритиковала публикацию уязвимостей нулевого дня. Новости в сети 0
Admin Интересно Claude Mythos AI обнаружил 10 000 уязвимостей высокой степени риска в популярном ПО. Новости в сети 0
Admin Интересно Исследование уязвимостей драйверов Windows без необходимости в физическом оборудовании. Новости в сети 0
Admin Интересно HackerOne сократила выплаты багхантерам за обнаружение уязвимостей. Новости в сети 0
Admin Интересно CISA запустила новую форму для ускорения отслеживания эксплуатируемых уязвимостей. Новости в сети 0
Admin Интересно Microsoft предупреждает об активной эксплуатации двух уязвимостей в Defender. Новости в сети 0
Admin Интересно Хакеры массово атакуют дата-центры через цепочку уязвимостей в openDCIM. Новости в сети 0
Admin Интересно Pixel 10 взломан с использованием двух уязвимостей. Новости в сети 0
Admin Интересно OpenAI представила инструмент для поиска уязвимостей в коде. Новости в сети 0
Admin Интересно Microsoft выпустила исправления для 138 уязвимостей, включая критические ошибки в DNS и Netlogon. Новости в сети 0
Admin Интересно OpenAI предоставляет европейским компаниям доступ к своим мощным моделям ИИ для поиска уязвимостей. Новости в сети 0
Admin Интересно Apple закрыла более 50 уязвимостей в iPhone и iPad. Новости в сети 0
Admin Интересно OpenAI запустила Daybreak для обнаружения уязвимостей с помощью ИИ. Новости в сети 0
Admin Интересно cPanel и WHM выпустили обновления для устранения трёх уязвимостей. Новости в сети 0
Admin Интересно Wireshark получил крупное обновление безопасности, закрывшее более 40 уязвимостей. Новости в сети 0
Admin Интересно Уязвимость Apache ActiveMQ добавлена в каталог активно эксплуатируемых уязвимостей CISA. Новости в сети 0
Admin Интересно Кибератака на Cisco началась с плагина для проверки уязвимостей. Новости в сети 0
Admin Интересно Появился DVRTC — учебный проект для изучения уязвимостей интернет-телефонии. Новости в сети 0
Admin Интересно Новый инструмент Hadrian для поиска уязвимостей в интерфейсах программирования приложений. Новости в сети 0
Admin Интересно Citrix выпустила обновления для устранения критических уязвимостей в NetScaler. Новости в сети 0
Admin Интересно Эксплойт DarkSword использует шесть уязвимостей для захвата устройств на iOS. Новости в сети 0
Admin Интересно CISA предупреждает об эксплуатации уязвимостей в Zimbra и SharePoint, а также о новой атаке с использованием уязвимости Cisco. Новости в сети 0
Admin Интересно Обнаружены девять уязвимостей в Linux AppArmor, позволяющих повысить привилегии и обойти изоляцию контейнеров. Новости в сети 0
Admin Интересно Veeam выпустила обновления для устранения критических уязвимостей в Backup & Replication. Новости в сети 0
Admin Интересно Ethereum увеличил выплаты за обнаружение уязвимостей в четыре раза. Новости в сети 0
Admin Интересно Пока разработчики спали, ИИ нашёл 10 тысяч уязвимостей в их проектах. Новости в сети 0
Admin Интересно Cisco подтвердила активное использование уязвимостей в Catalyst SD-WAN Manager. Новости в сети 0
Admin Статья Анатомия DeFi-эксплойтов: технический разбор уязвимостей с точки зрения аудитора Уязвимости и взлом 0
Admin Статья Подборка материалов по эксплуатации уязвимостей ядра Linux Уязвимости и взлом 2
Admin Статья Подборка материалов по исследованию уязвимостей в гипервизоре Уязвимости и взлом 0
Admin Статья Подборка материалов по архитектуре V8\Chrome - для исследователей уязвимостей Уязвимости и взлом 0
Admin Интересно Первый Patch Tuesday 2026: больше сотни уязвимостей в Windows, 3 zero-day, 8 критических — обновляйтесь немедленно. Новости в сети 0
Support81 Великобритания запускает программу исследования уязвимостей для внешних экспертов Новости в сети 0
wrangler65 Небезопасная загрузка файлов: полное руководство по поиску продвинутых уязвимостей при загрузке файлов Уязвимости и взлом 0
Support81 Российские хакеры заработали 158 000 000 на поиске уязвимостей Новости в сети 0
Support81 Взлом без пароля: 8 новых уязвимостей угрожают корпоративным сетям Новости в сети 0
wrangler65 Интересно Полное руководство по поиску уязвимостей с помощью Shodan и Censys Полезные статьи 0
Emilio_Gaviriya Статья CVE: Подборка ресурсов по поиску уязвимостей. Уязвимости и взлом 0
Emilio_Gaviriya Статья Поиск уязвимостей на хосте. Уязвимости и взлом 1
GhosTM@n Интересно Что такое сканирование уязвимостей ? Уязвимости и взлом 0
T ✗METASCAN — сканер уязвимостей сайтов и сетей ✗ Полезные статьи 0
F Nikto - Сканер уязвимостей веб - приложения Уязвимости и взлом 0

Название темы