Pular para o conteúdo

Chainguard Images

Para os contêineres (não os nós), a meta da Serigy é adotar Chainguard Images quando disponível para cada aplicação. São imagens mínimas, com poucas ou zero CVEs conhecidas, que reduzem drasticamente a superfície de ataque.

CaracterísticaBenefício
Mínimas (distroless-like)Menos pacotes = menos vulnerabilidades
Low/zero CVEMenos exposição e menos patching reativo
Reconstruídas com frequênciaAtualizações de segurança rápidas
Procedência/SBOMCadeia de suprimento auditável
flowchart TB
    subgraph host["Camada do host"]
        CIS["CIS — UBUNTU24-CIS<br/>(nós Ubuntu)"]
    end
    subgraph cont["Camada do contêiner"]
        CG["Chainguard Images<br/>(quando disponível)"]
    end
    CIS --> Sec["Postura de segurança em profundidade"]
    CG --> Sec
  • Host: CIS hardening endurece o sistema operacional dos nós.
  • Contêiner: Chainguard endurece as imagens das aplicações.

Juntas, formam defesa em profundidade alinhada à infra imutável.

  • Adotar Chainguard onde houver imagem oficial/compatível para a aplicação.
  • Onde ainda não houver, usar a imagem upstream mais enxuta e endurecida possível, e registrar a lacuna para revisão futura.