🐳Docker Blog•較早收集於 2h
Docker Content Trust 退役與遷移指南

#devops#container-securitydocker-content-trustdockernotarycosign
💡關鍵基礎設施更新:若您使用 Docker 部署 AI 模型,必須立即遷移您的簽章工作流。
⚡ 30-Second TL;DR
有什麼變化
Docker Content Trust (DCT) 與 Notary v1 服務即將退役。
為什麼重要
此次退役迫使依賴舊版映像檔驗證的團隊必須更新其 CI/CD 流程。若未及時遷移,可能導致部署工作流中斷,並在容器化 AI 模型交付過程中產生安全漏洞。
下一步行動
審查您的 CI/CD 流程中是否使用了 DCT,並遷移至 Cosign 以確保容器映像檔驗證的安全性。
誰應關注:Developers & AI Engineers
關鍵要點
- •Docker Content Trust (DCT) 與 Notary v1 服務即將退役。
- •退役計畫最早於 2025 年 7 月宣布。
- •使用者必須遷移至現代化的容器映像檔簽章替代方案。
- •此舉旨在現代化容器生態系統的安全標準。
🧠 深度解析
背景與延伸:來自公開資料,非原文內容。引用 30 個來源。
🔑 增強重點摘要
- •Docker Content Trust (DCT) 大約在十年前(約2015年)推出,其基礎是 The Update Framework (TUF) 和 Notary v1 專案,旨在透過數位簽章驗證容器映像檔的完整性和發布者。
- •DCT 退役的主要原因是上游的 Notary v1 程式碼庫已不再積極維護,且其使用率顯著下降,目前 Docker Hub 上不到 0.05% 的映像檔拉取使用 DCT。
- •微軟 Azure Container Registry 也已宣布棄用 DCT 支援,並計畫於 2028 年 3 月 31 日全面移除該功能,進一步推動業界轉向現代化的簽章解決方案。
- •Docker 建議使用者遷移至 Sigstore(特別是 Cosign 工具)或 Notary Project(Notary v2 及其 CLI 工具 Notation)等現代化替代方案,以提升容器供應鏈的安全性。
- •自 2025 年 8 月 8 日起,Docker 官方映像檔 (DOI) 最舊的 DCT 簽章憑證已開始過期,導致啟用
DOCKER_CONTENT_TRUST=1環境變數的使用者在拉取映像檔時遇到失敗。
📊 競品分析▸ Show
| 功能/特性 | Docker Content Trust (DCT) / Notary v1 | Sigstore (Cosign) | Notary Project (Notary v2 / Notation) |
|---|---|---|---|
| 基礎框架 | The Update Framework (TUF) | TUF (用於根憑證分發), OIDC, Rekor 透明日誌 | TUF (用於信任委託), OCI 規範 |
| 金鑰管理 | 需手動管理離線金鑰、儲存庫金鑰、伺服器管理金鑰,金鑰輪換不便 | 支援無金鑰簽章 (透過 OIDC 身份驗證產生臨時金鑰),也支援本地金鑰對和 KMS 整合 | 支援標準 PKI,可與 Azure Key Vault 等 KMS 整合 |
| 簽章數量 | 每個映像檔標籤僅支援一個簽章 | 支援多個簽章 | 支援多個簽章 |
| 透明度與可稽核性 | 簽章儲存於 Notary 伺服器,缺乏公開透明日誌 | 透過 Rekor 透明日誌提供公開可稽核的簽章事件 | 透過信任儲存庫和信任策略定義真實性 |
| 易用性 | 與 Docker 緊密整合,指令直觀,但設定 Notary 伺服器基礎設施複雜 | 簡化金鑰管理和簽章流程,易於整合到 CI/CD 工作流程,提供開發者友善的無金鑰簽章體驗 | 提供 CLI 工具 (Notation),但設定和管理可能比 DCT 複雜 |
| 多註冊中心互通性 | 不支援跨註冊中心互通 | 支援大多數生產環境註冊中心,強調去中心化和聯邦信任 | 旨在解決 Notary v1 的限制,支援多註冊中心互通 |
| 社群支援 | 上游程式碼庫不再積極維護 | 活躍的貢獻者社群和廣泛的企業整合 | 積極開發中,旨在成為跨產業標準 |
🛠️ 技術深入
- Docker Content Trust (DCT) / Notary v1 基礎架構: DCT 是 Docker 對 The Update Framework (TUF) 規範的實作,用於為遠端 Docker 註冊中心傳輸的資料提供數位簽章。
- TUF 金鑰層次結構: TUF 透過一系列角色和金鑰來提供安全性,包括:
- 根金鑰 (Root Key):信任的根源,用於聲明其他金鑰的公鑰。
- 目標金鑰 (Targets Key):簽署目標中繼資料檔案,該檔案列出集合中的檔案名、大小和雜湊值,並用於委託信任給其他協作者。
- 快照金鑰 (Snapshot Key):簽署快照中繼資料檔案,用於驗證快照檔案的完整性。
- 時間戳金鑰 (Timestamp Key):由 Notary 服務持有,提供新鮮度安全保證,防止重放攻擊。
- Notary v1 服務元件: Notary v1 包含一個 Notary 伺服器和一個 Notary 簽章器。
- Notary 伺服器: 負責確保上傳中繼資料的有效性、簽章和自我一致性;生成時間戳(有時也包括快照)中繼資料;儲存並向客戶端提供最新有效的中繼資料。
- Notary 簽章器: 負責將私有簽章金鑰加密儲存在獨立於 Notary 伺服器資料庫的資料庫中,並在 Notary 伺服器請求時執行簽章操作。
- Sigstore (Cosign) 技術細節: Cosign 簡化了金鑰管理,支援多種簽章方式:
- 無金鑰簽章 (Keyless Signing):透過 OpenID Connect (OIDC) 協定與 Google、GitHub 或 Microsoft 進行身份驗證,生成臨時金鑰進行簽章。
- 金鑰管理服務 (KMS) 簽章: 支援 Azure Key Vault、AWS KMS、Google Cloud KMS 等。
- 透明日誌 (Rekor):所有簽章事件都會記錄在公開透明日誌中,提供可稽核性。
- 憑證頒發機構 (Fulcio):為 OIDC 身份驗證提供短生命週期的憑證。
- Notary Project (Notary v2 / Notation) 技術細節: 旨在克服 Notary v1 的限制,提供更全面的解決方案。
- OCI 標準相容性: 支援 Open Container Initiative (OCI) 規範,實現簽章的可移植性和跨雲環境的互通性。
- 多重簽章支援: 允許對單一映像檔進行多個簽章,支援更複雜的信任委託模型和核准鏈。
- 與現有 PKI 整合: 能夠與現有的公開金鑰基礎設施整合。
🔮 前景展望AI analysis grounded in cited sources
容器供應鏈安全將更加依賴開放標準和現代化工具。
Docker Content Trust 的退役以及對 Sigstore 和 Notary Project 的推薦,表明業界正朝著更開放、更具互通性的容器簽章和驗證標準發展,以應對日益複雜的軟體供應鏈攻擊。
開發者將受益於更簡化的金鑰管理和自動化的簽章流程。
Sigstore 的無金鑰簽章功能透過 OIDC 身份驗證和臨時金鑰,顯著降低了傳統金鑰管理的複雜性,使簽章更容易整合到 CI/CD 管道中,從而提高開發者採用率。
容器映像檔的真實性和完整性驗證將成為部署流程中的強制性環節。
隨著新一代簽章工具的普及,結合 Kubernetes Admission Controller 等機制,將能更有效地在運行時強制執行簽章驗證,阻止未經簽章或被篡改的映像檔部署到生產環境。
⏳ 時間線
2015-08
Docker Content Trust (DCT) 隨 Docker 1.8 發布,透過 Notary 整合 The Update Framework (TUF)。
2015-11
Notary v0.1 (TUF 的實作) 發布。
2017
Notary 和 TUF 被 Cloud Native Computing Foundation (CNCF) 接受為託管專案。
2019-12
TUF 在 CNCF 中獲得「畢業」狀態。
2021-10
Docker 發布 Notary v2 專案更新,強調 v1 的限制及 v2 的目標。
2025-03-31
Azure Container Registry 開始棄用 Docker Content Trust (DCT)。
2025-07-29
Docker 正式宣布退役 Docker Content Trust (DCT) 和 Notary v1 服務。
2025-08-08
Docker 官方映像檔 (DOI) 最舊的 DCT 簽章憑證開始過期,導致拉取失敗。
2025-09-30
Azure Container Registry 停止允許在新註冊中心啟用 Docker Content Trust。
2028-03-31
Azure Container Registry 將永久刪除所有 DCT 資料並完全移除該功能。
📎 來源 (30)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
- docker.com
- allthingsopen.org
- infoq.com
- medium.com
- wikipedia.org
- microsoft.com
- github.com
- snyk.io
- dev.to
- semaphore.io
- cloudsmith.com
- signpath.io
- docker.com
- geeksforgeeks.org
- mirantis.com
- github.io
- dev.to
- sigstore.dev
- oneuptime.com
- exoscale.com
- groundcover.com
- github.com
- oneuptime.com
- anaisurl.com
- docker.com
- github.com
- go.dev
- oneuptime.com
- orca.security
- theupdateframework.io
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Docker Blog ↗
每週 AI 簡報
每週一封,可隨時退訂。