Содержание

Docker: безопасная эксплуатация сервисов

  • Фиксировать версию или digest образа вместо плавающего latest.
  • Не хранить пароли и токены в compose-файле и образе.
  • Запускать контейнер без root, если приложению не нужны привилегии.
  • Ограничивать публикуемые порты, ресурсы и доступ к Docker socket.
  • Сохранять данные в именованных томах и включать их в резервное копирование.
  • Проверять healthcheck и политику restart после перезагрузки хоста.
docker compose config docker compose ps docker compose logs --tail=200 ИМЯ_СЕРВИСА docker inspect --format="{{json .State.Health}}" ИМЯ_КОНТЕЙНЕРА
☝️
Обновление
Сначала создайте копию данных и проверьте новую версию на отдельном экземпляре. Команда pull сама по себе не выполняет миграцию приложения и не гарантирует обратимость.

Рекомендации по защите опубликованы в Docker Engine security, а формат Compose — в официальной спецификации.