Skip to main content

Autenticação do Docker Hub: 2021 será o ano em que você vai ativar a autenticação de dois fatores?

Escrito por
Blog Headers

15 de março de 2021

0 minutos de leitura

Pelas reações que observei no público durante minhas palestras sobre “Protegendo contêineres por meio de invasões” e pelas reações recentes no Twitter, poucas pessoas conhecem o recurso relativamente recente de autenticação multifator do Docker Hub.

Em outubro de 2019, para aprimorar o mecanismo de autenticação do Docker Hub, a Docker lançou uma versão beta da autenticação de dois fatores (também conhecida como 2FA). Esse novo recurso reforça ainda mais a segurança da cadeia de suprimentos de software do principal e maior hub de imagens de contêineres Docker e aplicativos.

Um dos temas que abordei nas minhas palestras foi a disponibilidade da 2FA para mantenedores e desenvolvedores no registro do npm e no registro do Docker Hub. Eu queria avaliar a reação do público ao slide a seguir, que afirmava que nenhuma conta no Docker Hub tinha ativado a 2FA!

Slide intitulado “Situação da 2FA no ecossistema”, indicando aproximadamente 0% de todos os usuários em 1º de outubro de 2019, com um ícone de baleia.

O que está por trás desse número?

Em poucas palavras, a autenticação do Docker Hub não oferecia suporte a mecanismos multifator até outubro de 2019. Se compararmos com outros registros, os dados divulgados sobre o registro do npmjs em janeiro de 2020 mostram que apenas 9,27% dos desenvolvedores tinham ativado a 2FA. Como a 2FA foi introduzida no npmjs no fim de 2017, os desenvolvedores estão ficando para trás na segurança da cadeia de suprimentos de software.

A chegada da 2FA ao Docker Hub

Como o Docker Hub é o principal registro de software para imagens de contêineres e hospeda milhões de imagens Docker, é fundamental levar a segurança da cadeia de suprimentos de software a sério.

O anúncio da equipe do Docker no repositório do Github sobre os planos de oferecer suporte à 2FA na autenticação do Docker Hub foi muito bem recebido pela comunidade.

Comentário: “Agora estamos planejando começar a disponibilizar isso no fim de junho”, com reações de joinha, sorriso, comemoração e foguete.

Em outubro de 2019, a versão beta do suporte à 2FA no Docker Hub foi anunciada oficialmente e disponibilizada para ativação pelos usuários.

Ative a autenticação de dois fatores no Docker Hub

Já apresentamos 10 práticas recomendadas de segurança para imagens Docker. O suporte à 2FA na autenticação do Docker Hub representa um avanço significativo para a segurança de imagens Docker e da cadeia de suprimentos de software. Ativá-la é do interesse do seu projeto. Assim, você reduz o risco de um invasor comprometer sua conta e inserir imagens maliciosas de contêineres Docker no registro de contêineres.

Como ativar a autenticação de dois fatores no Docker?

Para ativar a 2FA, acesse as configurações de segurança da sua conta no Docker Hub e siga as instruções para ativar a 2FA. Depois, que tal compartilhar a novidade e espalhar a notícia?

Tela de configurações da autenticação de dois fatores mostrando a 2FA ativada, botões para códigos de recuperação e desativação, além de uma opção para gerar um novo código.

A segurança das imagens dos seus contêineres

A 2FA no Docker Hub é suficiente para garantir a segurança?

Proteger o acesso aos seus repositórios de imagens é ótimo. Agora, vamos falar das imagens em si. O Snyk Container Scanner permite que desenvolvedores verifiquem imagens em busca de CVEs direto do desktop: uma verdadeira revolução para a segurança com foco nos desenvolvedores. Experimente você mesmo instalando a CLI do Snyk e executando este comando simples (substitua node:latest pela tag da sua imagem):

$ snyk container test node:latest

...

Project name:      docker-image|node
Docker image:      node:latest
Platform:          linux/amd64
Base image:        node:19.8.1-bullseye
Licenses:          enabled

Tested 410 dependencies for known issues, found 211 issues.

Base Image            Vulnerabilities  Severity
node:19.8.1-bullseye  211              5 critical, 5 high, 2 medium, 199 low

Recommendations for base image upgrade:

Alternative image types
Base Image               Vulnerabilities  Severity
node:19.8-bullseye-slim  43               0 critical, 0 high, 0 medium, 43 low
node:buster-slim         60               0 critical, 3 high, 1 medium, 56 low
node:19.8-buster         387              2 critical, 12 high, 24 medium, 349 low

Se você tiver o Dockerfile da sua imagem, poderá obter ainda mais detalhes adicionando --file Dockerfile ao comando acima. Consulte a documentação da CLI do Snyk Container para saber mais sobre o uso avançado da linha de comando.

A verificação do Snyk Container também pode se integrar diretamente aos seus repositórios do Docker Hub, oferecendo visibilidade completa das vulnerabilidades de segurança enviadas para lá. A ferramenta também pode monitorar e alertar você sobre vulnerabilidades encontradas nas suas imagens no futuro, mesmo que você não tenha alterado nem enviado novas imagens.

O Snyk é gratuito para projetos de código aberto e também oferece um plano gratuito para projetos privados. Assim, você pode criar uma conta no Snyk para testar e corrigir suas imagens Docker. E não pare por aí: importe também seus projetos de aplicativos!

Segurança de contêineres que prioriza os desenvolvedores

O Snyk encontra e corrige automaticamente vulnerabilidades em imagens de contêiner e workloads do Kubernetes.

Mais práticas de segurança para Docker: