
讓零 CVE 成為預設標準
Docker 指出,供應鏈入侵已成為威脅環境的永久現實,連 Trivy 與 KICS 等安全工具也成為攻擊目標。文章倡議將零 CVE 容器映像檔設為預設,以提升軟體交付安全性。
Tag: #container-security14 results

Docker 指出,供應鏈入侵已成為威脅環境的永久現實,連 Trivy 與 KICS 等安全工具也成為攻擊目標。文章倡議將零 CVE 容器映像檔設為預設,以提升軟體交付安全性。

Buildpacks 正將容器加固控制項從 Dockerfile 中移出。此變更旨在讓安全性設定更集中管理,降低對個別映像檔定義的依賴。

Docker 已針對可能透過 AF_ALG socket 利用的 Linux 核心漏洞 CVE-2026-31431 進行修復。建議使用者更新至 Docker Engine v29.4.3 或更高版本,以確保容器基礎設施的安全性。

Docker 宣布將全面退役 Docker Content Trust (DCT) 與 Notary v1 服務。建議使用者遷移至現代化的容器簽章與驗證替代方案,以維護供應鏈安全。

Docker 正式加入 Athena 聯盟,這是一項旨在應對軟體供應鏈中日益嚴峻的安全威脅的跨產業倡議。此舉背景在於攻擊者正越來越多地利用 AI 加速漏洞利用過程。

Minimus 發布了全新的供應鏈保護代理與命令行介面 (minicli),旨在強化容器環境的安全性。這些工具協助管理第三方軟體風險並自動化容器映像檔配置。

Docker 探討了使用強化基礎映像檔來最小化漏洞的安全優勢。透過移除 Shell 和除錯工具等不必要的組件,開發者可以顯著減少容器化應用程式的攻擊面。

NIST 於 4 月 15 日宣布 NVD 的優先豐富模型,大多數 CVE 仍會發布,但較少條目獲得 CVSS 分數、CPE 映射和 CWE 分類。此變更正式化了先前資料可用性的漂移,影響容器掃描器和合規工具。Docker 敦促安全程式重新評估依賴。

Docker 部落格比較沙箱技術,用於建立安全環境,讓 AI 代理能自主運作且人類干預最小化。文章針對軟體工程師、產品經理與設計師,呼籲改變建構代理系統的方式。強調此類環境的核心需求。

Black Duck 與 Docker Hardened Images (DHI) 的整合過濾容器化應用中零風險漏洞,減少開發人員噪音。它結合 Docker 的預設安全基礎與 VEX 進行精準風險評估。