Skip to main content

Docker-Hub-Authentifizierung: Ist 2021 das Jahr, in dem Sie 2FA auf Docker Hub aktivieren?

Artikel von
Blog Headers

15. März 2021

0 Min. Lesezeit

Nach den Reaktionen im Publikum bei meinen Vorträgen zu „Container durch Einbruch absichern“ und den jüngsten Reaktionen auf Twitter zu urteilen, wissen nicht viele von der relativ neuen Funktion zur Multi-Faktor-Authentifizierung von Docker Hub.

Im Oktober 2019 führte Docker eine Betaversion der Zwei-Faktor-Authentifizierung ein (auch 2FA genannt), um den Authentifizierungsmechanismus von Docker Hub zu verbessern. Diese neue Funktion stärkt die Software-Supply-Chain-Sicherheit des wichtigsten und größten Hubs für Docker-Container-Images und -Anwendungen weiter.

Eines der Themen meiner Vorträge war die Verfügbarkeit von 2FA für Maintainer und Entwickler in der npm-Registry und der Docker-Hub-Registry. Ich wollte die Reaktion des Publikums auf die folgende Folie einschätzen, die besagt, dass kein einziges Konto auf Docker Hub 2FA aktiviert hatte!

Folie mit dem Titel „Status von 2FA im Ökosystem“. Sie zeigt, dass am 1. Oktober 2019 etwa 0 % aller Nutzer 2FA aktiviert hatten, und enthält ein Walsymbol.

Was steckt hinter dieser Zahl?

Einfach ausgedrückt: Die Docker-Hub-Authentifizierung unterstützte bis Oktober 2019 keine Multi-Faktor-Mechanismen. Vergleichen wir sie mit anderen Registries: Laut Daten zur npmjs-Registry vom Januar 2020 hatten nur 9,27 % aller Entwickler 2FA aktiviert. Da 2FA bei npmjs bereits Ende 2017 eingeführt wurde, hinken Entwickler bei der Sicherheit ihrer Software-Supply-Chain hinterher.

Docker Hub führt 2FA ein

Als wichtigste Software-Registry für Container-Images, auf der Millionen von Docker-Images gehostet werden, muss die Sicherheit der Software-Supply-Chain bei Docker Hub eindeutig ernst genommen werden.

Die Ankündigung des Docker-Teams im GitHub-Repository, 2FA für die Docker-Hub-Authentifizierung einzuführen, wurde von der Community sehr begrüßt.

Kommentar: „Wir planen jetzt, die Einführung ab Ende Juni zu starten“ – mit Reaktionen in Form von Daumen hoch, Smiley, Feier und Rakete.

Im Oktober 2019 wurde die Betaversion der 2FA-Unterstützung für Docker Hub offiziell angekündigt und zur Aktivierung für Nutzer bereitgestellt.

Zwei-Faktor-Authentifizierung für Docker Hub aktivieren

Wir haben bereits 10 Best Practices für die Sicherheit von Docker-Images vorgestellt, die Sie befolgen sollten. Die 2FA-Unterstützung für die Docker-Hub-Authentifizierung ist ein wichtiger Fortschritt für die Sicherheit von Docker-Images und die Software-Supply-Chain. Es liegt im Interesse Ihres Projekts, sie zu aktivieren. So senken Sie das Risiko, dass ein Angreifer Ihr Konto kompromittiert und schädliche Docker-Container-Images in die Container-Registry einschleust.

Wie aktiviere ich die Zwei-Faktor-Authentifizierung für Docker?

Um 2FA zu aktivieren, rufen Sie die Sicherheitseinstellungen Ihres Kontos auf Docker Hub auf und folgen Sie den Anweisungen zur Aktivierung von 2FA. Wenn Sie fertig sind, teilen Sie die gute Nachricht und machen Sie andere darauf aufmerksam!

Einstellungsseite für die Zwei-Faktor-Authentifizierung mit aktivierter 2FA, Schaltflächen für Wiederherstellungscodes und zum Deaktivieren sowie einer Option zum Generieren eines neuen Codes.

Die Sicherheit Ihrer Container-Images

Reicht 2FA für Docker Hub für die Sicherheit aus?

Der Zugriff auf Ihre Image-Repositories ist nun abgesichert – sprechen wir über die Images selbst. Mit dem Snyk Container Scanner können Entwickler Images direkt vom Desktop aus auf CVEs scannen. Das ist ein echter Gamechanger für entwicklerorientierte Sicherheit. Probieren Sie es selbst aus: Installieren Sie die Snyk CLI und führen Sie diesen einfachen Befehl aus (ersetzen Sie node:latest durch Ihren Image-Tag):

$ snyk container test node:latest

...

Project name:      docker-image|node
Docker image:      node:latest
Platform:          linux/amd64
Base image:        node:19.8.1-bullseye
Licenses:          enabled

Tested 410 dependencies for known issues, found 211 issues.

Base Image            Vulnerabilities  Severity
node:19.8.1-bullseye  211              5 critical, 5 high, 2 medium, 199 low

Recommendations for base image upgrade:

Alternative image types
Base Image               Vulnerabilities  Severity
node:19.8-bullseye-slim  43               0 critical, 0 high, 0 medium, 43 low
node:buster-slim         60               0 critical, 3 high, 1 medium, 56 low
node:19.8-buster         387              2 critical, 12 high, 24 medium, 349 low

Wenn die Dockerfile für Ihr Image verfügbar ist, erhalten Sie noch mehr Details, indem Sie dem obigen Befehl --file Dockerfile hinzufügen. Weitere Informationen zur erweiterten Verwendung der Kommandozeile finden Sie in der Dokumentation zur Snyk Container CLI.

Snyk Container kann direkt in Ihre Docker-Hub-Repositories integriert werden und bietet vollständige Transparenz über die dorthin übertragenen Sicherheitslücken. Außerdem kann Snyk Container Sie über künftig in Ihren Images gefundene Sicherheitslücken überwachen und benachrichtigen – selbst wenn Sie keine neuen Images geändert oder übertragen haben.

Snyk ist für Open Source kostenlos und bietet auch eine kostenlose Stufe für private Projekte. So können Sie sich bei Snyk registrieren, um Ihre Docker-Images zu testen und zu sichern. Und natürlich sollten Sie auch Ihre Anwendungsprojekte importieren!

Container-Sicherheit mit Fokus auf Entwickler

Snyk findet und behebt automatisch Schwachstellen in Container-Images und Kubernetes-Workloads.

Weitere Docker-Sicherheitspraktiken: