【问题标题】:is there any security risk to public publish dockerconfigjson公开发布 dockerconfigjson 是否有任何安全风险
【发布时间】:2022-01-09 09:58:21
【问题描述】:

我正在阅读有关 kubernetes.io/dockerconfigjson 的文档 我只是有一个问题:公开发布dockerconfigjson 是否存在安全风险?例如:

    data:
  .dockerconfigjson: <base64>

【问题讨论】:

  • 我希望它通常包含访问 Docker 注册表的凭据...所以是的,发布它会带来重大的安全风险吗?

标签: docker kubernetes


【解决方案1】:

发布社区 wiki 答案以获得更好的可见性。随意扩展它。


正如 David Maze 的评论所建议的那样:

我希望它通常包含访问 Docker 注册表的凭据...所以是的,发布它会带来重大的安全风险吗?

这很危险,不推荐,因为 docker config.json 导入到 Kubernetes 主要是使用私有注册表的for keeping credentials used for pulling images。

即使它以 example from Kubernetes docs 中的 base64 格式保存(在您的示例中也是如此),它也可以轻松解码:

my-secret.yaml

apiVersion: v1
kind: Secret
metadata:
  name: myregistrykey
  namespace: awesomeapps
data:
  .dockerconfigjson: UmVhbGx5IHJlYWxseSByZWVlZWVlZWVlZWFhYWFhYWFhYWFhYWFhYWFhYWFhYWFhYWFhYWxsbGxsbGxsbGxsbGxsbGxsbGxsbGxsbGxsbGxsbGx5eXl5eXl5eXl5eXl5eXl5eXl5eSBsbGxsbGxsbGxsbGxsbG9vb29vb29vb29vb29vb29vb29vb29vb29vb25ubm5ubm5ubm5ubm5ubm5ubm5ubm5ubmdnZ2dnZ2dnZ2dnZ2dnZ2dnZ2cgYXV0aCBrZXlzCg==
type: kubernetes.io/dockerconfigjson

让我们解码:

user@shell:~/ $ cat my-secret.yaml | yq e '.data.".dockerconfigjson"' - | base64 -d
Really really reeeeeeeeeeaaaaaaaaaaaaaaaaaaaaaaaaaaalllllllllllllllllllllllllllllllyyyyyyyyyyyyyyyyyyyy llllllllllllllooooooooooooooooooooooooooonnnnnnnnnnnnnnnnnnnnnnnnggggggggggggggggggg auth keys

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2017-09-24
    • 2011-07-30
    • 2018-08-01
    • 2012-02-18
    • 1970-01-01
    • 1970-01-01
    • 2014-11-02
    相关资源
    最近更新 更多