Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Docker Content Trust

devsecops

Définition

Docker Content Trust (DCT) est un mécanisme de signature et de vérification cryptographique des images Docker, activable via une simple variable d'environnement, qui s'appuie sur le projet Notary et son protocole The Update Framework (TUF) pour garantir qu'une image récupérée depuis un registre provient bien d'un éditeur identifié et n'a subi aucune altération entre sa publication et son téléchargement par le client Docker. Lorsque DCT est activé, chaque opération de publication d'image (docker push) exige une signature cryptographique par le détenteur de la clé privée associée au dépôt, tandis que chaque opération de récupération (docker pull) vérifie automatiquement cette signature auprès du serveur Notary avant d'autoriser l'exécution de l'image, refusant silencieusement toute image non signée ou dont la signature ne correspond plus au contenu, empêchant ainsi l'exécution d'une image compromise ou substituée par un attaquant ayant obtenu un accès non autorisé au registre. Le modèle de clés de Notary distingue plusieurs rôles hiérarchisés, une clé racine hors ligne rarement utilisée servant d'ancrage de confiance ultime, et des clés de dépôt utilisées pour les opérations courantes, limitant l'impact d'une compromission d'une clé de niveau inférieur. Bien que largement supplanté en pratique par Sigstore et Cosign, plus simples à opérer sans gestion de clés à long terme, Docker Content Trust reste présent dans de nombreux environnements Docker Enterprise établis.

Description

Docker Content Trust (DCT) s'appuie sur Notary v1 pour signer les images avec des clés root et repository. Quand DCT est activé (DOCKER_CONTENT_TRUST=1), docker pull et docker run refusent toute image non signée, protégeant contre la substitution d'image.

Mise en œuvre

Générer les clés : docker trust key generate mykey, signer : docker trust sign registry/image:tag. En CI/CD, monter les clés de délégation via secrets chiffrés et activer DCT dans l'environnement du runner.

Points clés

  • Délégation de signing à des équipes sans partage de la clé root
  • Migration recommandée vers Cosign/Notary v2 pour les nouvelles architectures OCI
  • Incompatible avec les manifests multi-arch (Docker Buildx) : limitation connue

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis