Image distroless
Image distroless (en anglais distroless image) : image qui ne contient que l'application et ses dépendances d'exécution, sans gestionnaire de paquets, sans shell et sans outils.
Moins de contenu signifie moins de vulnérabilités à suivre et moins d'outils pour un attaquant. En contrepartie, on ne peut pas y ouvrir de shell : on la débogue avec un conteneur d'outillage qui partage ses namespaces (--pid container:, --network container:), comme le fait kubectl debug.
Dans les cours
- Docker : les fondamentaux, leçon 6 : Cycle de vie et diagnostic
- Docker : les fondamentaux, leçon 12 : Sécuriser et limiter ses conteneurs