Docker Content Trust
devsecopsDéfinition
Docker Content Trust (DCT) est un mécanisme de signature et de vérification cryptographique des images Docker, activable via une simple variable d'environnement, qui s'appuie sur le projet Notary et son protocole The Update Framework (TUF) pour garantir qu'une image récupérée depuis un registre provient bien d'un éditeur identifié et n'a subi aucune altération entre sa publication et son téléchargement par le client Docker. Lorsque DCT est activé, chaque opération de publication d'image (docker push) exige une signature cryptographique par le détenteur de la clé privée associée au dépôt, tandis que chaque opération de récupération (docker pull) vérifie automatiquement cette signature auprès du serveur Notary avant d'autoriser l'exécution de l'image, refusant silencieusement toute image non signée ou dont la signature ne correspond plus au contenu, empêchant ainsi l'exécution d'une image compromise ou substituée par un attaquant ayant obtenu un accès non autorisé au registre. Le modèle de clés de Notary distingue plusieurs rôles hiérarchisés, une clé racine hors ligne rarement utilisée servant d'ancrage de confiance ultime, et des clés de dépôt utilisées pour les opérations courantes, limitant l'impact d'une compromission d'une clé de niveau inférieur. Bien que largement supplanté en pratique par Sigstore et Cosign, plus simples à opérer sans gestion de clés à long terme, Docker Content Trust reste présent dans de nombreux environnements Docker Enterprise établis.
Description
Docker Content Trust (DCT) s'appuie sur Notary v1 pour signer les images avec des clés root et repository. Quand DCT est activé (DOCKER_CONTENT_TRUST=1), docker pull et docker run refusent toute image non signée, protégeant contre la substitution d'image.
Mise en œuvre
Générer les clés : docker trust key generate mykey, signer : docker trust sign registry/image:tag. En CI/CD, monter les clés de délégation via secrets chiffrés et activer DCT dans l'environnement du runner.
Points clés
- Délégation de signing à des équipes sans partage de la clé root
- Migration recommandée vers Cosign/Notary v2 pour les nouvelles architectures OCI
- Incompatible avec les manifests multi-arch (Docker Buildx) : limitation connue
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h