Docker Content Trust
devsecopsDéfinition
Mécanisme de signature et vérification d'images Docker basé sur Notary v1, permettant de s'assurer qu'une image provient d'un éditeur de confiance et n'a pas été altérée.
Description
Docker Content Trust (DCT) s'appuie sur Notary v1 pour signer les images avec des clés root et repository. Quand DCT est activé (DOCKER_CONTENT_TRUST=1), docker pull et docker run refusent toute image non signée, protégeant contre la substitution d'image.
Mise en œuvre
Générer les clés : docker trust key generate mykey, signer : docker trust sign registry/image:tag. En CI/CD, monter les clés de délégation via secrets chiffrés et activer DCT dans l'environnement du runner.
Points clés
- Délégation de signing à des équipes sans partage de la clé root
- Migration recommandée vers Cosign/Notary v2 pour les nouvelles architectures OCI
- Incompatible avec les manifests multi-arch (Docker Buildx) : limitation connue
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis