GitHub nasazuje dlouho očekávanou funkci pro svého bota Dependabot. Nově lze aktualizace závislostí seskupovat do jednoho pull requestu, což výrazně snižuje zahlcení...
Docker Hub končí s hesly v CI/CD. Přihlašování přes OIDC je bezpečnější a jednodušší

Docker Hub konečně zavádí podporu pro OpenID Connect (OIDC) v GitHub Actions. Pro DevOps týmy to znamená konec ukládání statických hesel a tokenů v repozitářích. Jde o zásadní krok ke zvýšení bezpečnosti a zjednodušení CI/CD procesů.
Docker oznámil, že jeho repozitář Docker Hub nyní podporuje bezheslové přihlašování z GitHub Actions pomocí standardu OpenID Connect. Tato novinka řeší dlouhodobý bezpečnostní problém spojený s ukládáním statických přístupových tokenů (PAT) v tajných proměnných na GitHubu.
Nový mechanismus funguje tak, že GitHub Actions pro každý běh workflow vygeneruje unikátní, krátkodobě platný OIDC token. Tento token je následně vyměněn za dočasný přístupový token od Docker Hubu. Celý proces je automatizovaný a bezpečný, protože token platí jen pro daný běh a poté expiruje.
Implementace je poměrně přímočará. V nastavení vaší Docker organizace stačí vytvořit nové OIDC spojení a specifikovat, které GitHub repozitáře, větve nebo workflow se mohou připojovat. V samotném YAML souboru workflow pak stačí přidat oprávnění id-token: write a použít novou akci docker/oidc-action@v1.
Tato funkce je dostupná pro organizace v plánech Docker Team, Business, Hardened Images a pro sponzorované open-source projekty. Není určena pro osobní Docker účty. Cílem je odstranit poslední mezeru v zabezpečení, kde bylo nutné spravovat a rotovat dlouhodobé přihlašovací údaje.
Náš pohled
Je to tady. Funkce, na kterou DevOps týmy čekaly roky a kterou cloudoví provideři jako AWS, Azure nebo GCP nabízejí už dávno. Odstranění statických tokenů z CI/CD je obrovský krok vpřed. Právě uniklé tokeny z repozitářů jsou jedním z nejčastějších vektorů útoku. Pro firmy to znamená okamžité snížení rizika a méně starostí se správou a rotací hesel. Praktický dopad? Váš DevOps tým ušetří čas a sníží se pravděpodobnost chyby z lidského faktoru. Auditování přístupů bude také výrazně jednodušší. Je tu ale háček. Funkce je dostupná jen pro placené firemní účty a vybrané open-source projekty. Týmy, které stále fungují na osobních účtech, mají smůlu a musí buď zůstat u méně bezpečných PAT tokenů, nebo přesvědčit management o nutnosti přechodu na placený tarif. Docker tak elegantně propojuje zlepšení bezpečnosti se svou obchodní strategií.
Zdroje
Další novinky

Dependabot, nástroj pro automatickou aktualizaci závislostí, nově umí seskupit updaty jedné knihovny napříč celým projektem do jediného pull requestu. Pro týmy...

Řešíte podobnou věc?
Článek shrnuje, co se děje. Pokud řešíte něco podobného u vás, nechte kontakt. Ozveme se s konkrétním postupem.