<!DOCTYPE html>
<html data-lt-installed="true">
<head>
<meta http-equiv="Content-Type" content="text/html; charset=UTF-8">
</head>
<body style="padding-bottom: 1px;">
<p>Hola,</p>
<div class="moz-cite-prefix">Le 10/09/2026 à 10:46, Marc SCHAEFER
via gull a écrit :</div>
<div class="moz-cite-prefix">...</div>
<div class="moz-cite-prefix"><br>
</div>
<div class="moz-cite-prefix">Salut Marc,</div>
<div class="moz-cite-prefix"><br>
</div>
<div class="moz-cite-prefix">Il y a en effet tant à dire concernant
la sécurité des installations. La multiplication des modules,
packages, solutions, etc. nous poussent aux limites de nos charges
de travail. On fait de plus en plus d'intégration, comme on
construirait avec des Lego (™), ce qui nous pousse à utiliser du
code dont nous n'avons pas (plus) la maîtrise complète. Néanmoins,
le tableau n'est pas si noire que ça et nous ne somme spas en
train de sombre dans le chaos. Je ne suis, naturellement, de loin
pas le premier à faire ce constat et à m'interroger au sujet des
moyens d'être protéger d'attaques aussi de plus en plus
sophistiquées... et qui ont pris pour cible ces fameux "codes" que
l'on récupère d'internet. Il y a donc des gens qui se sont penché
sur les problèmes engendrés par ces nouvelles pratiques , et qui
ont développer des solutions (sans doute pour leurs propres
besoins initialement), et qui les mettent à disposition comme des
solutions "open-source". J'ai mentionné Docker dans mon mail
précédent, et je mentionne quelques solutions utiles pour
améliorer votre protection concernant justement l'utilisation des
conteneurs avec Docker. </div>
<div class="moz-cite-prefix"><br>
</div>
<div class="moz-cite-prefix">Marc a très justement mentionné les
"images" Docker, dont certaines sont victimes d'obésité sans
justification (pour de multiples raisons). Si vous ne désirez pas
re-construire votre propre image, vous pouvez toutefois utiliser
des outils qui vont se charger de balayer le contenu des images,
afin de détecter des vulnérabilités potentielles. Voici une petite
liste de différents outils dont je vous recommande l'utilisation
pour vos conteneurs Docker.</div>
<div class="moz-cite-prefix"><br>
</div>
<div class="moz-cite-prefix">Il y a tout d'abord "Docker Bench" :
(<a class="moz-txt-link-freetext" href="https://github.com/docker/docker-bench-security">https://github.com/docker/docker-bench-security</a>)</div>
<div class="moz-cite-prefix"><br>
</div>
<div class="moz-cite-prefix"><span
style="color: rgb(31, 35, 40); font-family: "Mona Sans VF", -apple-system, BlinkMacSystemFont, "Segoe UI", "Noto Sans Backtick Fix", "Noto Sans", Helvetica, Arial, sans-serif, "Apple Color Emoji", "Segoe UI Emoji"; font-size: 16px; font-style: normal; font-variant-ligatures: normal; font-variant-caps: normal; font-weight: 400; letter-spacing: normal; orphans: 2; text-align: start; text-indent: 0px; text-transform: none; widows: 2; word-spacing: 0px; -webkit-text-stroke-width: 0px; white-space: normal; background-color: rgb(255, 255, 255); text-decoration-thickness: initial; text-decoration-style: initial; text-decoration-color: initial; display: inline !important; float: none;">-
The Docker Bench for Security is a script that checks for dozens
of common best-practices around deploying Docker containers in
production. The tests are all automated, and are based on the<span> </span></span><a
href="https://www.cisecurity.org/benchmark/docker/"
rel="nofollow"
style="box-sizing: border-box; background-color: rgb(255, 255, 255); color: rgb(9, 105, 218); text-decoration: underline; text-decoration-skip-ink: auto; text-underline-offset: 0.2rem; font-family: "Mona Sans VF", -apple-system, BlinkMacSystemFont, "Segoe UI", "Noto Sans Backtick Fix", "Noto Sans", Helvetica, Arial, sans-serif, "Apple Color Emoji", "Segoe UI Emoji"; font-size: 16px; font-style: normal; font-variant-ligatures: normal; font-variant-caps: normal; font-weight: 400; letter-spacing: normal; orphans: 2; text-align: start; text-indent: 0px; text-transform: none; widows: 2; word-spacing: 0px; -webkit-text-stroke-width: 0px; white-space: normal;">CIS
Docker Benchmark v1.6.0</a><span
style="color: rgb(31, 35, 40); font-family: "Mona Sans VF", -apple-system, BlinkMacSystemFont, "Segoe UI", "Noto Sans Backtick Fix", "Noto Sans", Helvetica, Arial, sans-serif, "Apple Color Emoji", "Segoe UI Emoji"; font-size: 16px; font-style: normal; font-variant-ligatures: normal; font-variant-caps: normal; font-weight: 400; letter-spacing: normal; orphans: 2; text-align: start; text-indent: 0px; text-transform: none; widows: 2; word-spacing: 0px; -webkit-text-stroke-width: 0px; white-space: normal; background-color: rgb(255, 255, 255); text-decoration-thickness: initial; text-decoration-style: initial; text-decoration-color: initial; display: inline !important; float: none;">.</span></div>
<div class="moz-cite-prefix"><span
style="color: rgb(31, 35, 40); font-family: "Mona Sans VF", -apple-system, BlinkMacSystemFont, "Segoe UI", "Noto Sans Backtick Fix", "Noto Sans", Helvetica, Arial, sans-serif, "Apple Color Emoji", "Segoe UI Emoji"; font-size: 16px; font-style: normal; font-variant-ligatures: normal; font-variant-caps: normal; font-weight: 400; letter-spacing: normal; orphans: 2; text-align: start; text-indent: 0px; text-transform: none; widows: 2; word-spacing: 0px; -webkit-text-stroke-width: 0px; white-space: normal; background-color: rgb(255, 255, 255); text-decoration-thickness: initial; text-decoration-style: initial; text-decoration-color: initial; display: inline !important; float: none;"><br>
</span></div>
<div class="moz-cite-prefix"><span
style="color: rgb(31, 35, 40); font-family: "Mona Sans VF", -apple-system, BlinkMacSystemFont, "Segoe UI", "Noto Sans Backtick Fix", "Noto Sans", Helvetica, Arial, sans-serif, "Apple Color Emoji", "Segoe UI Emoji"; font-size: 16px; font-style: normal; font-variant-ligatures: normal; font-variant-caps: normal; font-weight: 400; letter-spacing: normal; orphans: 2; text-align: start; text-indent: 0px; text-transform: none; widows: 2; word-spacing: 0px; -webkit-text-stroke-width: 0px; white-space: normal; background-color: rgb(255, 255, 255); text-decoration-thickness: initial; text-decoration-style: initial; text-decoration-color: initial; display: inline !important; float: none;">Ensuite,
nous avons "Deepce" : (<a class="moz-txt-link-freetext" href="https://stealthcopter.github.io/deepce/">https://stealthcopter.github.io/deepce/</a>)</span></div>
<div class="moz-cite-prefix"><span
style="color: rgb(31, 35, 40); font-family: "Mona Sans VF", -apple-system, BlinkMacSystemFont, "Segoe UI", "Noto Sans Backtick Fix", "Noto Sans", Helvetica, Arial, sans-serif, "Apple Color Emoji", "Segoe UI Emoji"; font-size: 16px; font-style: normal; font-variant-ligatures: normal; font-variant-caps: normal; font-weight: 400; letter-spacing: normal; orphans: 2; text-align: start; text-indent: 0px; text-transform: none; widows: 2; word-spacing: 0px; -webkit-text-stroke-width: 0px; white-space: normal; background-color: rgb(255, 255, 255); text-decoration-thickness: initial; text-decoration-style: initial; text-decoration-color: initial; display: inline !important; float: none;"><br>
</span></div>
<div class="moz-cite-prefix">- Deepce is a container enumeration and
exploit script designed for pen testers, hackers and developers.</div>
<div class="moz-cite-prefix"><span
style="color: rgb(234, 234, 234); font-family: Monaco, "Bitstream Vera Sans Mono", "Lucida Console", Terminal, monospace; font-size: 16px; font-style: normal; font-variant-ligatures: normal; font-variant-caps: normal; font-weight: 400; letter-spacing: normal; orphans: 2; text-align: start; text-indent: 0px; text-transform: none; widows: 2; word-spacing: 0px; -webkit-text-stroke-width: 0px; white-space: normal; background-color: rgb(21, 21, 21); text-decoration-thickness: initial; text-decoration-style: initial; text-decoration-color: initial; display: inline !important; float: none;"><br>
</span></div>
<div class="moz-cite-prefix">Aussi "Dive" :
(<a class="moz-txt-link-freetext" href="https://github.com/wagoodman/dive">https://github.com/wagoodman/dive</a>)</div>
<div class="moz-cite-prefix"><br>
</div>
<div class="moz-cite-prefix">- A tool for exploring a Docker image,
layer contents, and discovering ways to shrink the size of your
Docker/OCI image.</div>
<div class="moz-cite-prefix"><span
style="color: rgb(31, 35, 40); font-family: "Mona Sans VF", -apple-system, BlinkMacSystemFont, "Segoe UI", "Noto Sans Backtick Fix", "Noto Sans", Helvetica, Arial, sans-serif, "Apple Color Emoji", "Segoe UI Emoji"; font-size: 16px; font-style: normal; font-variant-ligatures: normal; font-variant-caps: normal; font-weight: 400; letter-spacing: normal; orphans: 2; text-align: start; text-indent: 0px; text-transform: none; widows: 2; word-spacing: 0px; -webkit-text-stroke-width: 0px; white-space: normal; background-color: rgb(255, 255, 255); text-decoration-thickness: initial; text-decoration-style: initial; text-decoration-color: initial; display: inline !important; float: none;"><br>
</span></div>
<div class="moz-cite-prefix"><span
style="color: rgb(31, 35, 40); font-family: "Mona Sans VF", -apple-system, BlinkMacSystemFont, "Segoe UI", "Noto Sans Backtick Fix", "Noto Sans", Helvetica, Arial, sans-serif, "Apple Color Emoji", "Segoe UI Emoji"; font-size: 16px; font-style: normal; font-variant-ligatures: normal; font-variant-caps: normal; font-weight: 400; letter-spacing: normal; orphans: 2; text-align: start; text-indent: 0px; text-transform: none; widows: 2; word-spacing: 0px; -webkit-text-stroke-width: 0px; white-space: normal; background-color: rgb(255, 255, 255); text-decoration-thickness: initial; text-decoration-style: initial; text-decoration-color: initial; display: inline !important; float: none;">Et
finalement "Docker Scan" : (<a class="moz-txt-link-freetext" href="https://github.com/cr0hn/dockerscan">https://github.com/cr0hn/dockerscan</a>)</span></div>
<div class="moz-cite-prefix"><span
style="color: rgb(31, 35, 40); font-family: "Mona Sans VF", -apple-system, BlinkMacSystemFont, "Segoe UI", "Noto Sans Backtick Fix", "Noto Sans", Helvetica, Arial, sans-serif, "Apple Color Emoji", "Segoe UI Emoji"; font-size: 16px; font-style: normal; font-variant-ligatures: normal; font-variant-caps: normal; font-weight: 400; letter-spacing: normal; orphans: 2; text-align: start; text-indent: 0px; text-transform: none; widows: 2; word-spacing: 0px; -webkit-text-stroke-width: 0px; white-space: normal; background-color: rgb(255, 255, 255); text-decoration-thickness: initial; text-decoration-style: initial; text-decoration-color: initial; display: inline !important; float: none;"><br>
</span></div>
<div class="moz-cite-prefix"><strong
style="box-sizing: border-box; font-weight: 600; color: rgb(31, 35, 40); font-family: "Mona Sans VF", -apple-system, BlinkMacSystemFont, "Segoe UI", "Noto Sans Backtick Fix", "Noto Sans", Helvetica, Arial, sans-serif, "Apple Color Emoji", "Segoe UI Emoji"; font-size: 16px; font-style: normal; font-variant-ligatures: normal; font-variant-caps: normal; letter-spacing: normal; orphans: 2; text-align: start; text-indent: 0px; text-transform: none; widows: 2; word-spacing: 0px; -webkit-text-stroke-width: 0px; white-space: normal; background-color: rgb(255, 255, 255); text-decoration-thickness: initial; text-decoration-style: initial; text-decoration-color: initial;">-
DockerScan v2</strong><span
style="color: rgb(31, 35, 40); font-family: "Mona Sans VF", -apple-system, BlinkMacSystemFont, "Segoe UI", "Noto Sans Backtick Fix", "Noto Sans", Helvetica, Arial, sans-serif, "Apple Color Emoji", "Segoe UI Emoji"; font-size: 16px; font-style: normal; font-variant-ligatures: normal; font-variant-caps: normal; font-weight: 400; letter-spacing: normal; orphans: 2; text-align: start; text-indent: 0px; text-transform: none; widows: 2; word-spacing: 0px; -webkit-text-stroke-width: 0px; white-space: normal; background-color: rgb(255, 255, 255); text-decoration-thickness: initial; text-decoration-style: initial; text-decoration-color: initial; display: inline !important; float: none;"><span> </span>is
a next-generation security scanner for Docker containers and
images, completely rewritten in Go. It combines multiple
security scanning techniques based on the latest 2024-2025
research, industry standards (CIS Benchmark, NIST SP 800-190),
and real-world attack patterns discovered in production
environments.</span></div>
<div class="moz-cite-prefix"><span
style="color: rgb(31, 35, 40); font-family: "Mona Sans VF", -apple-system, BlinkMacSystemFont, "Segoe UI", "Noto Sans Backtick Fix", "Noto Sans", Helvetica, Arial, sans-serif, "Apple Color Emoji", "Segoe UI Emoji"; font-size: 16px; font-style: normal; font-variant-ligatures: normal; font-variant-caps: normal; font-weight: 400; letter-spacing: normal; orphans: 2; text-align: start; text-indent: 0px; text-transform: none; widows: 2; word-spacing: 0px; -webkit-text-stroke-width: 0px; white-space: normal; background-color: rgb(255, 255, 255); text-decoration-thickness: initial; text-decoration-style: initial; text-decoration-color: initial; display: inline !important; float: none;"><br>
</span></div>
<div class="moz-cite-prefix"><span
style="color: rgb(31, 35, 40); font-family: "Mona Sans VF", -apple-system, BlinkMacSystemFont, "Segoe UI", "Noto Sans Backtick Fix", "Noto Sans", Helvetica, Arial, sans-serif, "Apple Color Emoji", "Segoe UI Emoji"; font-size: 16px; font-style: normal; font-variant-ligatures: normal; font-variant-caps: normal; font-weight: 400; letter-spacing: normal; orphans: 2; text-align: start; text-indent: 0px; text-transform: none; widows: 2; word-spacing: 0px; -webkit-text-stroke-width: 0px; white-space: normal; background-color: rgb(255, 255, 255); text-decoration-thickness: initial; text-decoration-style: initial; text-decoration-color: initial; display: inline !important; float: none;">Ces
outils sont mentionnés dans la vidéo suivante, qui est en
français et permet d'avoir un aperçu de ce que ça fait :</span></div>
<div class="moz-cite-prefix"><span
style="color: rgb(31, 35, 40); font-family: "Mona Sans VF", -apple-system, BlinkMacSystemFont, "Segoe UI", "Noto Sans Backtick Fix", "Noto Sans", Helvetica, Arial, sans-serif, "Apple Color Emoji", "Segoe UI Emoji"; font-size: 16px; font-style: normal; font-variant-ligatures: normal; font-variant-caps: normal; font-weight: 400; letter-spacing: normal; orphans: 2; text-align: start; text-indent: 0px; text-transform: none; widows: 2; word-spacing: 0px; -webkit-text-stroke-width: 0px; white-space: normal; background-color: rgb(255, 255, 255); text-decoration-thickness: initial; text-decoration-style: initial; text-decoration-color: initial; display: inline !important; float: none;"><br>
</span></div>
<div class="moz-cite-prefix"><span
style="color: rgb(31, 35, 40); font-family: "Mona Sans VF", -apple-system, BlinkMacSystemFont, "Segoe UI", "Noto Sans Backtick Fix", "Noto Sans", Helvetica, Arial, sans-serif, "Apple Color Emoji", "Segoe UI Emoji"; font-size: 16px; font-style: normal; font-variant-ligatures: normal; font-variant-caps: normal; font-weight: 400; letter-spacing: normal; orphans: 2; text-align: start; text-indent: 0px; text-transform: none; widows: 2; word-spacing: 0px; -webkit-text-stroke-width: 0px; white-space: normal; background-color: rgb(255, 255, 255); text-decoration-thickness: initial; text-decoration-style: initial; text-decoration-color: initial; display: inline !important; float: none;">-
Docker n’est PAS sécurisé : la vérité que personne ne vous dit :
(<a class="moz-txt-link-freetext" href="https://www.youtube.com/watch?v=PL-h_mqcJzY">https://www.youtube.com/watch?v=PL-h_mqcJzY</a>)</span></div>
<div class="moz-cite-prefix"><span
style="color: rgb(31, 35, 40); font-family: "Mona Sans VF", -apple-system, BlinkMacSystemFont, "Segoe UI", "Noto Sans Backtick Fix", "Noto Sans", Helvetica, Arial, sans-serif, "Apple Color Emoji", "Segoe UI Emoji"; font-size: 16px; font-style: normal; font-variant-ligatures: normal; font-variant-caps: normal; font-weight: 400; letter-spacing: normal; orphans: 2; text-align: start; text-indent: 0px; text-transform: none; widows: 2; word-spacing: 0px; -webkit-text-stroke-width: 0px; white-space: normal; background-color: rgb(255, 255, 255); text-decoration-thickness: initial; text-decoration-style: initial; text-decoration-color: initial; display: inline !important; float: none;"><br>
</span></div>
<div class="moz-cite-prefix"><span
style="color: rgb(31, 35, 40); font-family: "Mona Sans VF", -apple-system, BlinkMacSystemFont, "Segoe UI", "Noto Sans Backtick Fix", "Noto Sans", Helvetica, Arial, sans-serif, "Apple Color Emoji", "Segoe UI Emoji"; font-size: 16px; font-style: normal; font-variant-ligatures: normal; font-variant-caps: normal; font-weight: 400; letter-spacing: normal; orphans: 2; text-align: start; text-indent: 0px; text-transform: none; widows: 2; word-spacing: 0px; -webkit-text-stroke-width: 0px; white-space: normal; background-color: rgb(255, 255, 255); text-decoration-thickness: initial; text-decoration-style: initial; text-decoration-color: initial; display: inline !important; float: none;">Il
est évident que cette liste est très loin d'être exhaustive, et
ne représente pas forcément les "meilleurs" outils disponibles.
Mais c'est une palette d'outil avec lesquels on peut commencer à
mieux contrôler ce que l'on utilise avec Docker. Ce que dit
Marc, en ce qui concerne la construction d'image, est plus que
valable et est même recommandé; à condition que vous soyez assez
à l'aise avec la manière de construire une image et que vous
ayez le temps de le faire. Les surfaces d'attaques deviennent de
plus en plus vastes et s'en défendre monopolise de plus en plus
de temps et de compétences. Il est donc pratique de pouvoir se
reposer sur des outils qui vont pointer du doigts les points
sensibles ou sujet à caution. ET même si vous êtes persuadé
d'avoir fait tout juste, il est bon d'utiliser ces outils, car
on a vite fait d'oublier de petits détails...</span></div>
<div class="moz-cite-prefix"><span
style="color: rgb(31, 35, 40); font-family: "Mona Sans VF", -apple-system, BlinkMacSystemFont, "Segoe UI", "Noto Sans Backtick Fix", "Noto Sans", Helvetica, Arial, sans-serif, "Apple Color Emoji", "Segoe UI Emoji"; font-size: 16px; font-style: normal; font-variant-ligatures: normal; font-variant-caps: normal; font-weight: 400; letter-spacing: normal; orphans: 2; text-align: start; text-indent: 0px; text-transform: none; widows: 2; word-spacing: 0px; -webkit-text-stroke-width: 0px; white-space: normal; background-color: rgb(255, 255, 255); text-decoration-thickness: initial; text-decoration-style: initial; text-decoration-color: initial; display: inline !important; float: none;"><br>
</span></div>
<div class="moz-cite-prefix"><span
style="color: rgb(31, 35, 40); font-family: "Mona Sans VF", -apple-system, BlinkMacSystemFont, "Segoe UI", "Noto Sans Backtick Fix", "Noto Sans", Helvetica, Arial, sans-serif, "Apple Color Emoji", "Segoe UI Emoji"; font-size: 16px; font-style: normal; font-variant-ligatures: normal; font-variant-caps: normal; font-weight: 400; letter-spacing: normal; orphans: 2; text-align: start; text-indent: 0px; text-transform: none; widows: 2; word-spacing: 0px; -webkit-text-stroke-width: 0px; white-space: normal; background-color: rgb(255, 255, 255); text-decoration-thickness: initial; text-decoration-style: initial; text-decoration-color: initial; display: inline !important; float: none;">Il
est aussi vrai que certains conteneurs requièrent des
configurations spéciales, principalement au sujet de paramètres
du kernel. Faire joujou avec les nftables/iptables (ou les
paramètres du kernel) depuis un conteneur est assez pointu et je
recommanderais d'utiliser des outils existants, plutôt que de
bricoler sois-même des paramètres; avec le risque que l'on crée
un trou de sécurité. </span></div>
<div class="moz-cite-prefix"><span
style="color: rgb(31, 35, 40); font-family: "Mona Sans VF", -apple-system, BlinkMacSystemFont, "Segoe UI", "Noto Sans Backtick Fix", "Noto Sans", Helvetica, Arial, sans-serif, "Apple Color Emoji", "Segoe UI Emoji"; font-size: 16px; font-style: normal; font-variant-ligatures: normal; font-variant-caps: normal; font-weight: 400; letter-spacing: normal; orphans: 2; text-align: start; text-indent: 0px; text-transform: none; widows: 2; word-spacing: 0px; -webkit-text-stroke-width: 0px; white-space: normal; background-color: rgb(255, 255, 255); text-decoration-thickness: initial; text-decoration-style: initial; text-decoration-color: initial; display: inline !important; float: none;"><br>
</span></div>
<div class="moz-cite-prefix">Faut-il mettre son VPN dans un
conteneur ? C'est possible et peut être un peu "tricky". Je
recommanderais plutôt de configurer ses VLANS et VPN depuis votre
pare-feu. IPFire, PFSense, OPNSense, Unify, tous offrent des
solutions sûres et éprouvées de configuration de réseaux virtuels.
L'avantage de ces solutions étant qu'elles sont intégrées à un
environnement correctement sécurisé. Vous pouvez aussi chercher
des tutos pour ces pare-feu, VPN, Proxy, etc. sur Youtube...</div>
<div class="moz-cite-prefix"><br>
</div>
dc
</body>
<lt-container></lt-container>
</html>