#dockerfile

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Jessica Hösl, Benedikt Hofmann, Patrick Stöckle

该论文针对企业内源(inner-source)环境中 Dockerfile 普遍存在的安全配置缺陷与技术债务问题展开研究。作者指出,虽然容器化已成为企业软件交付的主流方式,但构建容器镜像的 Dockerfile 经常带有安全错配和结构性问题;而在企业内源场景下,由于专有上下文和隔离的治理机制,直接套用开源社区的发现并不适用。为此,论文提出了一种自动化六阶段流水线:首先爬取企业 GitLab 实例;其次利用 Hadolint、ShellCheck、Trivy 等工具对每个 Dockerfile 进行静态安全与质量度量,并补充生命周期数据;然后通过 LLM 生成语义描述并结合 HDBSCAN 聚类,将功能相同的工作负载分组;最后量化集群内部参考实现与当前文件之间的优化差距。该流水线被应用于一家大型工业公司的 11,470 个 Dockerfile(来自 6,200 多个仓库)。实验发现系统性缺陷:99% 的文件至少包含一项安全错配,80.8% 的文件违反 Dockerfile 最佳实践,中位工件已有 838 天未进行修订。然而,83% 的功能集群内已经存在高质量的参考实现,采用这些内部标准可使平均安全态势评分提升 60.4%,且无需开发任何新模板。这些发现基于单一企业的内源生态系统,为未来面向企业供应链安全的自动化、上下文感知推荐系统提供了数据驱动基础;但该技术债务分布与优化差距是否适用于其他企业,仍需跨组织研究验证。论文适合企业安全架构师、DevSecOps 工程师、平台工程团队以及从事供应链安全与软件组成分析的研究人员阅读。

💡 推荐理由: 首次大规模量化企业内源 Dockerfile 的安全债务,并证明内部参考标准可显著提升安全评分,为自动化修复和推荐系统提供了可复现的方法论。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)