Dockerイメージの基本イメージであるDebianとUbuntu [閉じる]

Dockerイメージの基本イメージであるDebianとUbuntu [閉じる]

現在、DockerイメージはDebian 11に基づいています。イメージをレジストリに公開する前に、Trivy脆弱性検索ツールを使用してください。 Trivyは、最新のDebianイメージに約100を超える高リスクおよび重大な脆弱性があることを示していますが、最新のUbuntuでは高リスクおよび重大な問題は見つかりません。

すべてのDockerイメージのデフォルトイメージをDebianからUbuntuに切り替える際の長所と短所は何ですか? 」

すべてのユーザーがUbuntuベースの画像を使用し始めたときに互換性の問題に直面できますか?それでは、それは何ですか?

ベストアンサー1

残念なことに、TrivyはDebianベースのイメージと関連性が低いようです(おそらく、Debianのメタデータはコンピュータが解析できないメッセージに依存しているためです)。最新のDebian 11画像のTrivyスキャンでは、76の脆弱性が発見されました。 76個すべてを見たことはありませんでしたが、最初の数人は悪用できないか、マイナーなものに指定されました。

最も重要なことは、Trivyが各バイナリパッケージに対してCVEを計算することです。したがって、たとえば、CVE-2022-0563は複数回(bsdutils、、、mountutil-linux計算されます。

Ubuntuでも状況は変わりませんが、提供されたメタデータは展開の最終的な状況をより正確に反映します。CVE-2022-0563Debian と同様に、「脆弱ではない」と表示されます。

セキュリティスキャナの私の経験によれば、役に立つかもしれませんが、方法を理解し、正確な画像を提示するには多くの作業が必要です。他のところで述べたように、DebianとUbuntuはどちらもセキュリティ更新プログラムを受け取ります。

選択したセキュリティ検索ツールで、どの基本画像が最高のスコアを取得するのではなく、どの基本画像が目的に最適なものかによって、使用する基本画像を決定する必要があります。 DebianとUbuntuのデフォルトイメージを切り替える際には互換性の問題がたくさんあるとは思いませんが、結果はコンテナイメージの特定のコンテンツによって異なります。

おすすめ記事