精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

改善 Docker 鏡像系統安全性的補救措施

云計算
本文作者深入研究了Docker鏡像的下載流程,并逐步分析了Docker鏡像下載過程中可能出現的安全問題。關注Docker安全以及做Docker鏡像存儲的同學必看。另外,作者還總結了應該采取哪些措施來改善Docker鏡像的安全性。

最近在使用Docker下載一個“官方”容器鏡像時我看到這么一行提示:

  ubuntu:14.04: The image you are pulling has been verified

我當時以為這和Docker極力推薦的鏡像簽名系統有關,所以并未深究。后來,在研究Docker鏡像安全相關的加密系統時,我開始進一步探索Docker的鏡像安全。而我發現所有與鏡像安全相關的邏輯完全是系統性的錯誤。

按照Docker的說法,下載的鏡像完全是基于簽名的manifest的存在而做出的,并且Docker并沒有從manifest中校驗鏡像的校驗和(checksum)。攻擊者可以偽造提供一個具有簽名證明的鏡像,這個問題很容易被攻擊者利用。

鏡像從HTTPS服務器上下載下來,然后通過Docker daemon的一個不安全的流處理管道:

  [解壓縮] -> [tarsum] -> [解包]

 

這個管道很高效,但毫無安全可言。在未驗證簽名之前,管道不應該處理不受信任的輸入。然而,在驗證檢驗和之前,Docker進行了三次鏡像的處理。

盡管Docker做了聲明,但它從未實際檢查過鏡像校驗。下面是Docker中唯一一處與驗證鏡像校驗和有關的代碼,但是即便在鏡像中提供不匹配的校驗和,我也無法觸發這個警告。

  1. if img.Checksum != "" && img.Checksum != checksum { 
  2.  
  3. log.Warnf("image layer checksum mismatch: computed %q, 
  4.  
  5. expected %q", checksum, img.Checksum) 
  6.  

不安全的處理管道

解壓縮

Docker支持三種壓縮算法:gzip、bzip2和xz。前兩者使用Go的標準庫實現,這是內存安全的,所以我能想到的漏洞類型是拒絕服務攻擊,如宕機、CPU和內存過度使用。

第三個壓縮算法xz更有趣。因為沒有原生的Go實現,Docker運行xz程序來解壓縮。

xz程序來自XZ Utils項目,它從接近2萬行C代碼中構建而來。C不是一個內存安全的語言。這意味著一個C程序的惡意輸入,此處為XZ Utils正在解包的Docker鏡像,有執行任意的代碼的可能。

如果Docker以root運行xz,那會更糟糕,這意味著如果xz存在一個漏洞,執行docker pull將嚴重危及你的整個系統。

Tarsum

tarsum的使用出于好意,但完全錯誤。為了取得一個任意編碼的tar文件的確定性校驗和,Docker對tar進行解碼然后以確定性順序對特定部分進行哈希,排除了其他部分。

因為這個處理過程是為了生成校驗和,它正在解碼的不受信任的數據可被設計成利用tarsum代碼的漏洞。這里可能的漏洞是拒絕服務攻擊以及邏輯缺陷,這將引起文件在不改變校驗和的情況下被注入、跳過、使用不同方式處理、修改、添加等。

解包

解包分為tar解碼和將文件到保存到硬盤中兩個步驟,在編寫本文的時候已經有解包階段的三個其他漏洞被報告出來,所以這也是非常危險的。

不應該存在未被檢驗的數據被解包到硬盤中的情況。

libtrust

libtrust是一個提供認證和權限控制的Docker包。但是官方沒有提供任何的規范,但它看起來像是實現了Javascript對象簽名與加密規范的一部分,以及其他不明算法。

所以在下載一個manifest簽名的以及使用libtrust驗證的鏡像時,會有如下不準確的提示:

ubuntu:14.04: The image you are pulling has been verified

目前只有Docker公司公布的“官方”鏡像manifest使用這個系統簽名,但從我參加的最近一次Docker管理咨詢委員會會議的討論看來,Docker公司計劃在未來更廣泛的部署它。目標應該是集中管理,由Docker公司控制一個發證機構用于鏡像和/或客戶證明簽名。

我曾在Docker代碼中查找簽名密鑰,但沒找到。看來密鑰并沒有嵌入到程序中。實際上,Docker后臺會在每次鏡像下載時通過HTTPS從CDN獲取密鑰。這是一個非常糟糕的方式,因為有很多種攻擊可以導致受信任的密鑰被替換成惡意的。這種攻擊包括但不限于:CDN供應商威脅、CDN供應密鑰源威脅以及客戶端下載密鑰時的中間人攻擊。

補救

在完成此項研究之前,我已經報告了我發現的tarsum系統的幾個問題,但至今沒有一個被修復。

我覺得必須采取一些措施來改善Docker鏡像下載系統的安全性:

棄用tarsum并實際驗證鏡像摘要

為安全起見,不應該使用tarsum。取而代之的是在進行任何處理前,將鏡像完全下載并對其加密簽名進行驗證。

增加權限隔離

涉及解壓縮或解包的鏡像處理步驟必須運行于具有最低限度的必要的權限的隔離的程序(容器?)中。不應該存在像xz這樣的解壓縮工具必須以root運行的情況。

更換libtrust

用The Update Framework替換libtrust,前者是明確設計用于解決軟件程序簽名的實際問題的。它的威脅模型非常全面,并且解決了很多libtrust沒有考慮到的事情。它擁有一個完整的規范,以及一個Python的參考實現,我已經開始Go的實現并且歡迎任何人加入。

作為添加TUF到Docker的一部分,一個映射根密鑰到registry URL的本地密鑰庫將被加入,以便用戶可以使用不受Docker公司管理的自有簽名密鑰。

我想指出的是,一般情況下使用非Docker公司托管的registry用戶體驗非常差。在沒有任何技術原因的情況下,Docker公司似乎樂于將第三方registry降低為二等地位。這對一般的生態系統和最終用戶的安全來說都是個問題。綜合而言,針對第三方registry的分散的安全模型是必要和可取的。我非常期待Docker公司在重新設計他們的安全模型和鏡像驗證系統時考慮這一點。

結論

Docker用戶應該清楚負責下載鏡像的代碼是極其不安全的。用戶只能下載那些來源沒有問題的鏡像。目前,這不包括托管于Docker公司的“可信的”的鏡像,包括官方的Ubuntu和其他基礎鏡像。

最好的辦法是在本地阻止index.docker.io,并在鏡像導入到Docker之前手動使用docker load下載并檢驗鏡像。Red Hat的安全博客有篇與此相關的好文章。

感謝Lewis Marshall指出tarsum從未被驗證。

原文:《Docker Image Insecurity》

本文出自:http://dockerone.com/article/77

 

責任編輯:Ophira 來源: dockerone
相關推薦

2009-11-30 09:41:38

2010-04-30 16:31:46

Unix系統

2024-04-24 12:34:44

2010-09-06 10:47:56

2012-09-13 10:55:34

2010-04-07 10:29:01

Unix操作系統

2010-08-17 14:36:55

2023-12-11 11:00:39

云原生CIO數字化

2011-03-15 09:46:20

SQL Server 數據庫崩潰

2021-01-19 09:34:17

Microsoft D微軟公共預覽

2011-06-21 16:39:09

Linux安全

2010-03-16 15:17:39

2009-07-15 09:23:52

2009-12-25 17:09:51

2013-11-13 16:44:01

2010-06-30 16:17:09

NAC安全終端安全

2012-11-14 13:16:23

2024-01-08 13:39:00

云應用程序遷移CIO

2010-04-26 10:31:13

Aix系統安全

2011-07-21 09:21:39

點贊
收藏

51CTO技術棧公眾號

国产中文欧美精品| 久久九九国产精品怡红院| 啊啊啊一区二区| 国产中文字幕在线视频| 精品一区二区三区免费毛片爱| 欧美成人精品一区二区三区| 日韩片在线观看| 久久影视精品| 午夜一区二区三区视频| 亚洲一区三区在线观看| 国产成人三级在线观看视频| 日本不卡一区二区三区| 欧美日韩国产成人在线观看| xxx在线播放| 色悠久久久久综合先锋影音下载| 福利微拍一区二区| 成人性做爰片免费视频| 毛片免费在线| 国产99精品国产| 国产精品视频在线观看| 国产精品第9页| 最新国产精品久久久| 亚洲片av在线| 日本一级片在线播放| 国产精品igao视频网网址不卡日韩| 无码av免费一区二区三区试看| 在线视频亚洲自拍| 毛片网站在线| 99精品视频一区| 亚洲综合第一页| 艳妇乳肉豪妇荡乳av无码福利| 激情婷婷欧美| 欧美成人性生活| 99re6热在线精品视频| 老汉色老汉首页av亚洲| 91精品麻豆日日躁夜夜躁| 欧美女人性生活视频| 福利网站在线观看| 综合久久一区二区三区| 日韩av电影免费在线| 日韩电影网址| kk眼镜猥琐国模调教系列一区二区| 91精品国产自产在线| 国产乱码77777777| 乱码第一页成人| 97香蕉久久夜色精品国产| 青娱乐在线视频免费观看| 久久久久久久久99精品大| 在线视频欧美日韩精品| 亚洲理论片在线观看| 性欧美xxxx免费岛国不卡电影| 精品国产伦一区二区三区观看体验 | 含羞草久久爱69一区| 91午夜交换视频| 久久99精品久久久久久国产越南| 日韩免费黄色av| 日韩色图在线观看| 久久午夜影视| 国产精品激情自拍| 自拍偷拍色综合| 日本一区中文字幕| 国产在线播放91| 国产免费的av| 国产v日产∨综合v精品视频| 成人免费视频网站| 四虎永久在线精品免费网址| 99视频国产精品| 免费亚洲精品视频| 国产h视频在线观看| 国产精品全国免费观看高清 | av免费观看不卡| 日本成人a网站| 亚洲天堂成人在线视频| 精品一区二区6| 欧美福利网址| 91国产视频在线| 亚洲国产精品无码久久久| 麻豆精品一区二区| 114国产精品久久免费观看| 黑人精品一区二区三区| 98精品在线视频| 成年人视频在线免费| 亚洲va中文在线播放免费| 欧美性色黄大片| 亚洲精品在线视频播放| 久久久久毛片免费观看| 亚洲第一精品夜夜躁人人躁| 人人妻人人藻人人爽欧美一区| 日韩免费久久| 欧美精品久久一区二区| 中文字幕黄色片| 国产一区二区三区在线观看免费| 成人免费看片网址| 国产免费av在线| 亚洲黄一区二区三区| 日本日本19xxxⅹhd乱影响| 亚洲wwww| 精品日韩欧美一区二区| 日本爱爱爱视频| 欧美三级网页| 国产精品主播视频| 国产成人三级在线观看视频| 欧美国产禁国产网站cc| www.日本在线视频| 不卡亚洲精品| 亚洲国产成人久久综合| 欧美福利第一页| 亚洲福利电影| 成人黄色片网站| 四虎在线免费观看| 亚洲精品免费电影| 日本a√在线观看| 国产精品色在线网站| 中文字幕九色91在线| 日本熟女一区二区| 国产在线精品一区在线观看麻豆| 久久人人爽爽人人爽人人片av| 国产原创视频在线观看| 色呦呦一区二区三区| 久久久久久久久久影视| 欧美成免费一区二区视频| 日本sm极度另类视频| 亚洲欧美高清视频| 亚洲欧美一区二区三区久本道91| 久久人妻精品白浆国产| 麻豆精品99| 欧美人与物videos| 国产精品爽爽久久久久久| 久久精品欧美一区二区三区不卡| 国产a级片网站| 我要色综合中文字幕| 精品国产一区二区三区四区在线观看 | 最新中文字幕在线播放| 日韩视频在线一区二区| 精品一区二区在线观看视频| 三级精品在线观看| 免费精品视频一区二区三区| 超碰资源在线| 精品成人a区在线观看| 日韩激情小视频| 激情成人午夜视频| 亚洲一区二区在线看| 国产日韩电影| 亚洲欧美中文另类| 99精品人妻国产毛片| 久久日一线二线三线suv| 日日鲁鲁鲁夜夜爽爽狠狠视频97| 欧美一级全黄| 97色伦亚洲国产| 天天干天天爱天天操| 亚洲成人免费看| jlzzjizz在线播放观看| 18成人免费观看视频| 国产伦精品一区二区三区照片| 密臀av在线| 精品国产一区久久| 日本熟妇乱子伦xxxx| aa级大片欧美| 久久久久狠狠高潮亚洲精品| 国产精品午夜一区二区三区| 国产精品久久久久99| 在线观看国产原创自拍视频| 欧美日韩国产美女| 视频这里只有精品| 成人黄色小视频在线观看| 九色自拍视频在线观看| 亚洲自拍都市欧美小说| 国产成人综合精品在线| 91xxx在线观看| 91麻豆精品国产91久久久资源速度| 三级黄色在线观看| 盗摄精品av一区二区三区| 日本福利视频在线| 第一sis亚洲原创| 91在线视频成人| av免费在线视| 亚洲深夜福利视频| 国产日韩在线观看一区| 亚洲五码中文字幕| 免费看91的网站| 国产乱码精品一品二品| 欧美日韩在线一| 日本黄色精品| 国产精品视频500部| 天天综合网站| 欧美丰满片xxx777| 欧美挠脚心网站| 91精品福利在线一区二区三区| 久久久精品视频免费| 国产调教视频一区| 久久久久亚洲av无码麻豆| 亚洲深夜福利| 男女h黄动漫啪啪无遮挡软件| 老汉色老汉首页av亚洲| 成人黄色av网站| 最近高清中文在线字幕在线观看1| 精品久久国产精品| 天堂91在线| 日韩免费电影一区| 波多野结衣视频在线观看| 一区二区三区不卡视频在线观看| 熟女少妇一区二区三区| 国产毛片精品视频| 乱子伦视频在线看| 亚洲二区免费| 艳母动漫在线观看| 精品久久久久久久久久久aⅴ| 99在线观看视频网站| 向日葵视频成人app网址| 久久久久久久av| 欧美被日视频| 亚洲人成在线电影| 日本xxxx人| 在线播放日韩导航| 加勒比在线一区| 亚洲成人免费av| 欧美成人一二三区| 中文字幕一区二区在线播放| 无码人妻aⅴ一区二区三区 | 日韩欧美亚洲成人| 久久伊人成人网| 亚洲图片激情小说| 中文字幕在线观看二区| 久久亚洲综合色| 亚洲少妇18p| 成人中文字幕电影| 三级黄色片免费观看| 久久福利资源站| www.色偷偷.com| 久久99伊人| www.中文字幕在线| 一区二区高清| 欧美二区在线视频| 99在线精品免费视频九九视| 国产 欧美 日本| 中文乱码免费一区二区三区下载| 亚洲精品一区二区三区四区五区| 一本久久青青| 欧美亚州在线观看| 亚洲精品中文字幕99999| 狠狠色伊人亚洲综合网站色| 成人自拍在线| αv一区二区三区| 亚洲精品一区二区三区在线| 91精品国产99久久久久久红楼| 国产aⅴ精品一区二区四区| 成人免费视频网址| 国产精品视频一区视频二区| 91中文字幕在线观看| www.91精品| 91蜜桃网站免费观看| 亚洲综合网站| 狠狠色狠狠色综合人人| 亚州综合一区| 日本最新一区二区三区视频观看| 成人网18免费网站| 中国成人亚色综合网站| 一区二区三区四区电影| 轻点好疼好大好爽视频| 亚洲精品精选| 成人亚洲视频在线观看| 蜜桃久久久久久| 午夜视频在线观| 成人动漫一区二区| 波多野结衣 在线| 国产欧美精品一区aⅴ影院| 国产日韩精品中文字无码| 中文字幕亚洲一区二区va在线| 多男操一女视频| 亚洲影视在线播放| www.日本精品| 欧美亚男人的天堂| 99久久国产免费| 亚洲国产一区二区三区四区| 男女av在线| 精品国内产的精品视频在线观看| 色呦呦在线资源| 91超碰caoporn97人人| 91tv亚洲精品香蕉国产一区| 成人国产精品免费视频| jizz18欧美18| 日韩精品欧美一区二区三区| 99久久婷婷| 五月丁香综合缴情六月小说| 奇米精品一区二区三区四区| 性感美女一区二区三区| 久久免费看少妇高潮| 希岛爱理中文字幕| 午夜成人免费电影| 在线观看国产黄| 亚洲精品在线三区| 婷婷成人激情| 97久久久免费福利网址| 国产精品蜜月aⅴ在线| 国产在线一区二区三区欧美| 日韩精品一区二区久久| 美女扒开大腿让男人桶| 久久精品国产网站| 先锋资源av在线| 日韩一区欧美小说| 国产一区二区视频网站| 日韩欧美成人一区| www.中文字幕久久久| 国自在线精品视频| 国产日韩在线观看视频| 欧美精品一区二区三区在线四季| 亚洲综合小说| 男人女人黄一级| 不卡的av中国片| 国产大学生自拍| 欧美无砖专区一中文字| 午夜av免费观看| 欧美国产精品va在线观看| 日本一区二区中文字幕| 日本成人黄色免费看| 亚洲福利免费| 人妻 丝袜美腿 中文字幕| 国产精品黄色在线观看| 亚洲综合久久网| 亚洲精品国产免费| 欧美性爽视频| 91精品天堂| 久久久久久美女精品| 欧美精品性生活| 久久精品亚洲一区二区三区浴池| 日本一区二区三区免费视频| 欧美一二三区在线| 欧美高清视频| 成人福利在线视频| 日韩国产在线| 欧美一级裸体视频| 久久久国产一区二区三区四区小说| 黄色片视频网站| 精品国产三级a在线观看| 手机在线免费观看av| 91九色精品视频| 99成人在线视频| 777一区二区| 亚洲欧美在线aaa| 亚洲综合一区中| 日韩少妇与小伙激情| 一区二区三区| 欧美h视频在线观看| 精品在线亚洲视频| 亚洲不卡在线播放| 欧美一级二级三级蜜桃| 在线视频中文字幕第一页| 91九色综合久久| 欧美午夜在线视频| 污污内射在线观看一区二区少妇| 精品成人av一区| 男人av在线| 国产欧美日韩高清| 亚洲精品一区二区妖精| 午夜诱惑痒痒网| 亚洲影院理伦片| 香蕉视频成人在线| 国产精品va在线| 天天精品视频| wwwxxxx在线观看| 五月天国产精品| 黄色在线网站| 成人在线精品视频| 国产精品九九| 变态另类丨国产精品| 欧美综合视频在线观看| 亚洲麻豆精品| 99久久一区三区四区免费| 亚洲精品视频啊美女在线直播| 中文幕无线码中文字蜜桃| 欧美在线观看一区| 成人欧美在线| 精品无码久久久久国产| 日韩不卡一区二区三区| 日本黄色免费片| 亚洲第一区在线观看| 国产综合色区在线观看| 中国人体摄影一区二区三区| 成人国产精品免费观看视频| 国产又大又黄又粗| 日韩在线观看免费全集电视剧网站| 国产美女视频一区二区| 国产肥臀一区二区福利视频| 亚洲国产精品黑人久久久| 精品人妻aV中文字幕乱码色欲| 69av成年福利视频| 久久亚洲成人| 激情综合丁香五月| 欧美精三区欧美精三区| 91超碰在线| 亚洲一区二区在线免费观看| 99精品在线观看视频| 国产精品国产精品国产专区| 69久久夜色精品国产69| 四季av一区二区三区免费观看| fc2成人免费视频| 欧美日韩三级一区| 精精国产xxxx视频在线野外| 亚洲精品9999| 久久新电视剧免费观看|