Biztonság
Hogyan adhatok át titkokat egy Docker buildbe?
Rövid válasz
Használja a BuildKit összeállítási titkokat a --secret-tel, soha ne ARG-t vagy ENV-t.
A részlet, ami számít
Az ARG értékek megmaradnak a képtörténetben, és triviálisan helyreállíthatók. Az összeépítési titkok csak az azokat használó RUN-hoz vannak csatlakoztatva.
A következő buildje kétszer gyorsabb lehet, fele áron
Kezdje ingyen. A távozás ugyanaz az egy sor, és azt a diffet is közzétesszük.
Kapcsolódó
Biztonságosak a pillanatkép-futók a nyilvános adattárak számára?Csak akkor, ha a pillanatképek megbízható ágakból készültek, és soha nem a villanyhúzási kérésekből.Hogyan generálhatok SBOM-ot?Engedélyezze a buildx sbom: true outputját, vagy futtassa a syft-et a beépített lemezkép ellen.Hogyan csatolhatom az építési származást?Használjon action/attest-build-provenance, vagy buildx eredetét: valódi tanúsítvány.Biztonságosak a GitHub Actions futói?A GitHub által üzemeltetett és jó hírű felügyelt futók átmeneti, egyszer használatos virtuális gépek, ami a megfelelő elkülönítési modell.