Publié le 17 décembre 2025 à 18h21. Docker Inc. met désormais gratuitement à disposition ses images renforcées, une mesure destinée à contrer les attaques de la chaîne d’approvisionnement dans les environnements conteneurisés, tout en proposant une offre premium pour les besoins spécifiques des entreprises.
- Docker Inc. rend accessibles gratuitement les Docker Hardened Images (DHI), auparavant payantes.
- Ces images réduisent la surface d’attaque en supprimant les composants inutiles des distributions Linux.
- Une version entreprise payante offre des garanties de sécurité et de support accrues.
Docker Inc., l’entreprise à l’origine du logiciel Docker et exploitant du Docker Hub, a annoncé la gratuitisation de ses Docker Hardened Images (DHI). Cette décision vise à renforcer la sécurité des applications conteneurisées face aux attaques de la chaîne d’approvisionnement, un problème croissant dans le monde du développement logiciel.
Les images renforcées se distinguent des images « officielles » disponibles sur le Docker Hub par leur composition minimaliste. Elles contiennent uniquement les éléments essentiels au fonctionnement de l’application, réduisant ainsi considérablement la surface d’attaque potentielle. Contrairement aux images classiques, qui incluent souvent des outils de débogage et des composants de distribution complets, les DHI se concentrent sur l’essentiel.
À titre d’exemple, prenons le serveur web Nginx. Sur le Docker Hub, on trouve des images basées sur des distributions Alpine ou Debian. Ces images incluent, en plus du serveur web lui-même, des parties de la distribution Linux, souvent inutiles pour le fonctionnement de l’application. Avec les outils comme docker exec, il est possible d’accéder à ces composants pour effectuer des diagnostics, mais ils peuvent également constituer une porte d’entrée pour des attaquants.
L’image Nginx officielle basée sur Alpine (nginx:alpine) affiche une vulnérabilité de sécurité modérée connue (CVE). La version Debian (nginx:stable-bookworm) présente quant à elle trois failles de haute urgence, trois de gravité moyenne et un total de 61 vulnérabilités de faible importance. En comparaison, la version renforcée basée sur Alpine (dhi.io/nginx:1-alpine3.21) ne fait que 4 Mo et ne présente aucune vulnérabilité de sécurité connue répertoriée par Docker. L’absence du gestionnaire de paquets apk, typique d’Alpine, illustre cette réduction de la surface d’attaque.
Compacte et sans vulnérabilités connues : l’image Nginx renforcée basée sur Alpine ne pèse que 4 Mo.
Les images renforcées sont disponibles pour de nombreuses applications, notamment MySQL, PHP, Node.js, Traefik et MongoDB. L’alternative à MySQL, MariaDB, ne dispose pas actuellement d’image renforcée. Pour accéder à ces images, il est nécessaire de se connecter au Docker Hub avec un compte gratuit, car elles ne sont pas accessibles publiquement. Une fois connecté, l’onglet « Images durcies » est accessible dans le menu « Mon Hub ». Pour les utiliser, il faut exécuter la commande docker login dhi.io et s’authentifier avec un nom d’utilisateur et un jeton d’accès personnel, généré dans les paramètres du compte.
Une offre de services étendue
Docker Inc. prévoit de monétiser son offre DHI à l’avenir, comme l’explique un article de blog. Une version payante, « Docker Hardened Images Enterprise », est destinée aux entreprises ayant des exigences réglementaires spécifiques, telles que la conformité à la norme FIPS, ou nécessitant une garantie de réponse rapide aux vulnérabilités critiques (sept jours). Docker propose également un support étendu pour les applications dont les versions ne sont plus maintenues par leurs développeurs (« DHI Extended Lifecycle Support »).
Cette décision intervient également dans un contexte de changement de stratégie de Bitnami, racheté par VMware (Broadcom), qui a annoncé la fin de la distribution gratuite de ses images publiques, ne proposant plus que des versions renforcées payantes.
(Jan Mahn)
À lire aussi

