fix(content): refresh DCT and monitoring safety guidance

This commit is contained in:
yeasy
2026-06-02 00:48:00 -07:00
parent 3c1720ccc9
commit 8dd6a556c8
3 changed files with 5 additions and 2 deletions
+1 -1
View File
@@ -255,7 +255,7 @@ someuser/myapp # ⚠️ 需要评估
#### 镜像签名
当前更推荐使用 Sigstore / Notation 体系进行镜像签名与验证`Docker Content Trust (DCT)` 已进入弃用阶段2025 8 8 日起最早的 DCT 签名证书开始过期2025 9 30 日起不能在新 Registry 启用 DCT2028 3 31 日将完全删除此功能不建议作为新项目方案
当前更推荐使用 Sigstore / Notation 体系进行镜像签名与验证`Docker Content Trust (DCT)` 已进入弃用阶段Docker 官方说明最早一批 DCT 签名证书 2025 8 8 日起开始过期并建议镜像发布者迁移到 SigstoreNotation 等方案完整弃用时间线仍以 Docker 后续公告为准不建议把 DCT 作为新项目方案
> 注意Cosign 默认会把签名推送回镜像所在仓库请使用你有推送权限的镜像地址
+1 -1
View File
@@ -6,7 +6,7 @@ Docker 的安全性依赖于多层隔离机制的协同工作,同时需要用
|------|---------|
| **内核隔离** | Namespace 隔离进程/网络/文件系统Cgroups 限制资源使用 |
| **权限控制** | root 运行`--cap-drop ALL` 最小能力集`--read-only` 只读根文件系统 |
| **镜像安全** | 使用可信基础镜像定期扫描漏洞Trivy / Snyk启用 Docker Content Trust 签名验证 |
| **镜像安全** | 使用可信基础镜像定期扫描漏洞Trivy / Snyk启用 Sigstore / Notation / Registry 原生签名验证DCT 仅作为遗留迁移对象 |
| **运行时防护** | Seccomp 系统调用过滤AppArmor / SELinux 强制访问控制 |
| **网络隔离** | 自定义 bridge 网络隔离容器通信限制容器对宿主机网络的访问 |
@@ -171,6 +171,9 @@ scrape_configs:
> [!TIP]
> 以下示例中的镜像标签 `prom/prometheus:v3.11.2``prom/node-exporter:v1.11.1``ghcr.io/google/cadvisor:v0.56.2``grafana/grafana:13.0.1`仅为参考在生产环境部署前请访问各项目的官方发布页或文档获取最新版本号
> [!WARNING]
> 该完整栈示例包含宿主机根目录`/proc``/sys`Docker 数据目录挂载以及 `privileged: true`Docker Compose 官方信任模型把这些字段列为高风险宿主机控制面只应在受控监控节点使用并优先改为 rootless只读最小挂载和独立监控网络
```yaml
services:
prometheus: