Docker 容器运行平台测评
Categories:
6 分钟阅读
定位:Docker 容器运行三级等保现场测评取证命令单,按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。 适用范围:Docker Engine、单机容器部署、通过 Docker 承载中间件/应用的场景。 配套文章:22、高风险判定指引与加固对照表、16、安全评估加固记录表3.0、21、Web中间件安全加固。
使用说明:
- 本文所有命令均为只读取证命令,不修改配置、不重启服务、不执行清除类操作;确需变更由被测单位运维方在授权下实施。
- 每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排;命令回显本身即证据,须连同命令行一起截图。
- 命令不存在或输出与示例差异较大时,先确认组件版本与部署形态(包管理器/源码编译/容器),再换用等效命令或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合。
- 示例输出中的地址、账户、路径均为演示值,现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点。- 判定依据采用 GB/T 28448-2019“按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定”的原则;Docker 主要是容器运行平台,很多业务性控制点需转由容器内应用或上层平台测评。
基础信息
对应控制点:非独立控制点(测评对象与资产确认);部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余
判定要点:版本、部署路径、运行账户、监听端口、集群角色五项均可取证且与实际架构一致 → 符合;版本或路径无法确认、依赖口头说明 → 部分符合。
取证要求:版本命令回显截图、配置路径截图、进程与运行账户截图、端口监听截图;集群部署补节点清单与角色截图。
核查命令:
docker version
docker info
docker ps -a
docker inspect <容器名>
- 备注:先确认 Docker 版本、数据根目录、容器清单、镜像来源、宿主机路径映射、网络模式和日志驱动。
- 预期证据:版本截图、容器清单截图、镜像截图、宿主机路径与端口截图。
示例输出(节选)
Client: Docker Engine - Community
Version: 24.0.7
Server: Docker Engine - Community
Engine Version: 24.0.7
Containers: 6 Images: 14
CONTAINER ID IMAGE STATUS NAMES
a1b2c3d4e5f6 redis:7.2-alpine Up 30 days demo-redis
f6e5d4c3b2a1 nginx:1.24-alpine Up 30 days demo-web
身份鉴别
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)
判定要点:管理账户唯一且非默认口令、鉴别信息复杂度与有效期均已配置、远程管理走加密通道、失败处理与会话超时已启用 → 符合;仅满足其中一部分(如有口令但无复杂度/无锁定/无超时)→ 部分符合;管理入口无鉴别或沿用出厂口令 → 不符合(高风险)。
取证要求:账户清单截图、口令策略配置截图、加密通道配置截图、失败锁定与超时配置截图;由统一认证平台承载时补平台侧配置与对接截图。
Docker 远程 API(2375/2376)未启用 TLS 双向认证即对外开放,等同于无鉴别的主机 root 入口,按《高风险判定指引》(2025版)直接判高风险;/var/run/docker.sock 被挂载进业务容器或权限过宽同样计入。
判定口径详见 联盟团标-网络安全等级保护测评高风险判定指引(2025版)(对应 2025 版判例 6.4.1.1)。
A. Docker API 与管理入口
核查命令:
ps -ef | grep dockerd
ss -lntp | grep 2375\\|2376
- 备注:重点核查远程 Docker API 是否开放、是否启用 TLS、是否仅限管理网访问。
- 预期证据:监听端口截图、启动参数截图、TLS 配置截图。
示例输出(节选)
root 1122 dockerd
ss 输出:
LISTEN 0 128 127.0.0.1:2376 users:(("dockerd",pid=1122))
(未监听 0.0.0.0:2375,远程 API 走 TLS 2376)
B. 容器内管理账户
核查命令:
docker exec <容器名> cat /etc/passwd
- 备注:容器中的中间件管理账户仍需按其自身主脚本核查;本脚本重点关注 Docker 平台层。
- 【不适用】若测评对象仅限定为 Docker Engine 平台层,则“容器内业务账号身份鉴别”不属于 Docker 平台本体控制范围,可判定为不适用并转由容器内组件测评。依据:GB/T 28448-2019 要求按测评对象边界实施判定。
- 预期证据:容器用户截图、平台说明、访谈记录。
示例输出(节选)
docker exec demo-web cat /etc/passwd(节选)
root:x:0:0:root:/root:/bin/sh
appuser:x:1000:1000::/home/appuser:/sbin/nologin
(容器内以非 root 用户 appuser 运行主进程)
C. 身份源与访问认证
核查命令:
docker info | grep -i -E "Username|Registry"
- 备注:如接入私有仓库、统一认证平台或 CI/CD 发布平台,应同步核查账号、令牌和权限策略。
- 【不适用】若现场未启用远程 Docker API、未接入私有仓库认证、也不存在独立 Docker 平台账号体系,则“平台账户口令复杂度/锁定”可判定为不适用。理由:平台本体不存在独立交互式账号体系。依据:GB/T 28448-2019 身份鉴别控制点按实际鉴别机制判定。
- 预期证据:仓库登录材料、平台账户截图、制度。
示例输出(节选)
Username: demoregistry
Registry: https://registry.demo.local/v2/
docker info | grep Registry 生效
D. 运维鉴别链路
核查命令:
grep -R "hosts" /etc/docker 2>/dev/null
- 备注:平台运维应通过堡垒机、VPN、TLS 客户端证书等方式保护。
- 预期证据:堡垒机材料、TLS 证书、远程运维制度。
示例输出(节选)
/etc/docker/daemon.json: "hosts": ["unix:///var/run/docker.sock", "tcp://192.168.10.5:2376"]
(TCP 监听仅绑定内网地址并启用 TLS)
访问控制
对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f)
判定要点:账户与角色齐备且权限最小化、默认账户已重命名或改口令、无多余/过期/共享账户、管理来源受限制 → 符合;有账户体系但权限未按最小化分配或管理来源未限制 → 部分符合;全员共用超级账户、管理端口对全网开放 → 不符合(高风险)。
取证要求:账户与角色对应表、授权策略截图、管理来源限制(ACL/绑定地址/防火墙策略)截图、多余账户处置记录。
容器以 --privileged、--cap-add=ALL 或 root 用户运行、未启用 userns-remap 用户命名空间隔离、icc 未关闭导致容器间任意互通、宿主机敏感目录(/etc、/var/run、/root)被挂载进容器,均判高风险。
判定口径详见 联盟团标-网络安全等级保护测评高风险判定指引(2025版)(对应 2025 版判例 6.4.2.2)。
A. 容器权限与特权运行
核查命令:
docker inspect <容器名> | grep -i -E "Privileged|CapAdd|User|ReadonlyRootfs"
- 备注:避免无必要的
--privileged、宿主机目录过度挂载、root运行。 - 预期证据:容器配置截图、运行参数截图。
示例输出(节选)
docker inspect demo-web(节选)
"Privileged": false,
"CapAdd": null,
"User": "appuser",
"ReadonlyRootfs": true,
B. 网络与端口暴露
核查命令:
docker port <容器名>
docker inspect <容器名> | grep -i HostPort
- 备注:区分管理端口和业务端口,限制对外暴露范围。
- 预期证据:端口映射截图、网络策略截图。
示例输出(节选)
demo-web -> 0.0.0.0:8443->8443/tcp
"HostPort": "8443"
(仅映射业务必需端口,未暴露管理端口)
C. 镜像与容器最小化
核查命令:
docker images
docker exec <容器名> ls /
- 备注:未使用镜像、测试容器、调试工具容器应清理;容器镜像尽量最小化。
- 预期证据:镜像清单截图、处置说明。
示例输出(节选)
REPOSITORY TAG SIZE
redis 7.2-alpine 41MB
nginx 1.24-alpine 66MB
demo-app v2.3.1 210MB
docker exec demo-web ls /(节选)
bin etc home opt usr var
D. 宿主机文件权限
核查命令:
ls -ld /var/lib/docker /etc/docker 2>/dev/null
- 备注:数据目录、配置目录和
docker.sock权限需重点关注。 - 预期证据:权限截图、运行用户截图。
示例输出(节选)
ls -ld /var/lib/docker /etc/docker
drwx--x--- 12 root root /var/lib/docker
drwx------ 2 root root /etc/docker
-rw------- 1 root root daemon.json
安全审计
对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)
判定要点:审计功能启用且覆盖每个用户与重要行为、审计记录字段齐全、审计记录受保护并定期备份、留存不少于 6 个月 → 符合;仅记录部分事件或留存不足 6 个月 → 部分符合;审计未启用或普通用户可删改审计记录 → 不符合(高风险)。
取证要求:审计开关与范围配置截图、审计记录明细样例(含时间、用户、事件类型、结果、来源)、日志外送与轮转配置截图、留存期限证据、非审计账户尝试删改的实测结果。
未配置日志驱动或日志无大小与份数限制(log-driver/max-size/max-file 缺失)、宿主机未对 Docker 守护进程与关键文件启用 auditd 审计、容器操作记录留存不足 6 个月,判高风险。
判定口径详见 联盟团标-网络安全等级保护测评高风险判定指引(2025版)(对应 2025 版判例 6.5.1.2)。
A. 守护进程日志
核查命令:
journalctl -u docker --no-pager | tail -n 50
- 备注:核查 Docker 守护进程日志、启动异常、配置变更和 API 访问痕迹。
- 预期证据:日志截图、服务状态截图。
示例输出(节选)
journalctl -u docker --no-pager | tail(节选)
Aug 24 09:12:01 host systemd[1]: Starting Docker Application Container Engine...
Aug 24 09:12:02 host dockerd[1122]: time="2026-08-24T09:12:02" level=info msg="API listen on /var/run/docker.sock"
Aug 24 10:03:11 host dockerd[1122]: time=... level=warning msg="Health check for container demo-redis error"
B. 容器日志
核查命令:
docker logs --tail 50 <容器名>
- 备注:容器业务日志应结合容器内中间件主脚本继续核查。
- 预期证据:日志样例、日志驱动配置截图。
示例输出(节选)
docker logs --tail 50 demo-redis(节选)
1:M 24 Aug 2026 10:01:02.001 * Ready to accept connections tcp
1:M 24 Aug 2026 10:04:33.118 # Background saving terminated with success
1:M 24 Aug 2026 10:06:01.554 * DB saved on disk
C. 日志留存与集中化
核查命令:
docker info | grep -i "Logging Driver"
- 备注:日志驱动为
json-file、journald、syslog等时,需确认保留周期和汇聚策略。 - 预期证据:日志驱动截图、平台材料、制度。
示例输出(节选)
Logging Driver: json-file
(daemon.json 中配置 max-size=50m、max-file=5,防止磁盘占满)
D. 运维行为审计
核查命令:
last
journalctl --no-pager | grep docker | tail -n 50
- 备注:Docker 平台运维一般需依赖堡垒机、主机审计、CI/CD 平台综合判断。
- 预期证据:堡垒机截图、主机审计截图、平台工单。
示例输出(节选)
last | head
deployer pts/1 192.168.20.31 Fri Aug 22 14:20 - 15:02
journalctl | grep docker(节选)
Aug 22 14:25:03 host sudo: deployer : TTY=pts/1 ; COMMAND=/usr/bin/docker restart demo-web
数据完整性
对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)b)
判定要点:配置与关键数据在传输/存储过程中具备校验或完整性保护机制(TLS、签名、校验和、配置版本归档)→ 符合;仅有部分链路具备校验 → 部分符合;无任何完整性校验手段 → 不符合。
取证要求:传输加密配置截图、校验/签名机制说明、配置变更与归档记录、完整性检测工具输出。
A. 镜像与配置完整性
核查命令:
docker inspect <镜像名或容器名>
cat /etc/docker/daemon.json 2>/dev/null
- 备注:镜像来源、仓库签名、配置变更和发布审批应可追溯。
- 预期证据:镜像来源截图、仓库材料、变更记录。
示例输出(节选)
docker inspect demo-web(节选)
"Image": "sha256:9c7f...",
"RestartPolicy": {"Name": "unless-stopped"}
cat /etc/docker/daemon.json
{"log-driver":"json-file","log-opts":{"max-size":"50m","max-file":"5"},"registry-mirrors":["https://registry.demo.local"]}
B. 挂载与数据一致性
核查命令:
docker inspect <容器名> | grep -i -E "Mounts|Source|Destination"
- 备注:重点关注配置卷、数据卷、日志卷挂载是否清晰、是否可恢复。
- 预期证据:挂载截图、架构说明。
示例输出(节选)
docker inspect demo-web | Mounts(节选)
"Source": "/data/app/config", "Destination": "/etc/app", "Mode": "ro"
"Source": "/data/logs/web", "Destination": "/var/log/nginx"
(挂载目录宿主侧权限已最小化,config 只读)
数据保密性
对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)b)
判定要点:鉴别信息与敏感业务数据在传输和存储时均加密(TLS 1.2 及以上、口令散列存储、密钥不落明文)→ 符合;仅传输加密或仅存储加密 → 部分符合;明文传输鉴别信息或明文存储口令/密钥 → 不符合(高风险)。
取证要求:TLS 配置与证书信息截图、协议与加密套件清单、口令/密钥存储形态截图、抓包验证结果;使用国密算法时注明算法与模块。
A. Docker API 与仓库加密
核查命令:
grep -R "insecure-registries\\|tlscacert\\|tlscert\\|tlskey" /etc/docker 2>/dev/null
- 备注:避免明文 API 和不安全仓库;私有仓库通信建议启用 TLS。
- 预期证据:TLS 配置截图、仓库 HTTPS 截图。
示例输出(节选)
/etc/docker/daemon.json: "insecure-registries": [],
/etc/docker/daemon.json: "tlscacert": "/etc/docker/ca.pem",
/etc/docker/daemon.json: "tlscert": "/etc/docker/demo-host-cert.pem",
/etc/docker/daemon.json: "tlskey": "/etc/docker/demo-host-key.pem",
B. 敏感环境变量与密钥
核查命令:
docker inspect <容器名> | grep -i -E "Env|Secret"
- 备注:环境变量中明文口令、令牌、数据库连接串应重点关注。
- 预期证据:脱敏截图、密钥管理说明。
示例输出(节选)
docker inspect demo-web | Env(节选)
"REDIS_PASSWORD=***",
"APP_TOKEN=***"
(敏感变量经 docker secret/env-file 注入且文件权限 600,未在镜像层固化)
备份恢复
对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)c)
判定要点:配置与关键数据具备本地备份、备份可恢复且经过演练、具备主备或集群冗余 → 符合;有备份但无恢复演练记录,或仅有冗余无备份 → 部分符合;无任何备份与冗余措施 → 不符合(高风险)。
取证要求:备份策略与备份文件清单截图、恢复演练记录、集群/主备状态截图、备份介质与异地存放说明。
A. 配置与编排文件备份
核查命令:
find /etc/docker -type f 2>/dev/null
- 备注:应覆盖
daemon.json、镜像拉取配置、编排文件、挂载目录配置。 - 预期证据:配置备份截图、备份策略。
示例输出(节选)
/etc/docker/daemon.json
/etc/docker/ca.pem
/etc/docker/certs.d/registry.demo.local/ca.crt
/etc/docker/key.json
B. 镜像、卷和日志备份
核查命令:
docker volume ls
docker inspect <容器名> | grep -i Mounts
- 备注:应说明镜像获取方式、卷备份方式、日志归档方式。
- 预期证据:卷清单截图、备份目录截图、平台材料。
示例输出(节选)
local demo-data bridge
docker inspect demo-web | Mounts(节选)
"Type": "volume", "Name": "demo-data", "Destination": "/var/lib/redis
C. 恢复与重建
核查命令:
docker ps -a
- 备注:容器场景可通过镜像重建、卷恢复、编排重启证明恢复能力。
- 预期证据:恢复手册、演练记录、CI/CD 或编排材料。
示例输出(节选)
CONTAINER ID IMAGE STATUS NAMES
a1b2c3d4e5f6 redis:7.2-alpine Up 30 days demo-redis
d9c8b7a6f5e4 old-demo-app:v1 Exited (0) 32 days ago demo-app-old
(存在长期 Exited 容器,应定期清理)
剩余信息保护
对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)b)
判定要点:鉴别信息与敏感数据所在存储空间在释放或清除前得到完全清除(口令散列不可逆、临时文件与旧配置定期清理、介质报废有销毁记录)→ 符合;部分清理但无制度与记录 → 部分符合;明文口令残留、旧配置与备份文件长期堆积在生产目录 → 不符合。
取证要求:清理策略与计划任务截图、残留排查命令输出、介质销毁与设备报废记录、制度文件。
A. 停用容器与旧镜像
核查命令:
docker ps -a
docker images
- 备注:已停用容器、历史镜像、测试镜像和调试容器应及时清理。
- 预期证据:清理前后截图、处置说明。
示例输出(节选)
docker ps -a:见上,1 个 Exited 旧容器
docker images:
old-demo-app v1 210MB 8 months ago
(存在 8 个月前的旧镜像,应纳入清理计划)
B. 凭据残留
核查命令:
docker inspect <容器名> | grep -i -E "password|token|secret"
- 备注:镜像层、环境变量、挂载文件中的敏感信息残留应重点核查。
- 预期证据:脱敏截图、整改说明。
示例输出(节选)
docker inspect demo-web | grep -i password/token(节选)
"REDIS_PASSWORD=***"
(未发现明文敏感值;环境变量经受控 env-file 注入)
个人信息保护
对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)b)
判定要点:仅采集和保存业务必需的个人信息、禁止未授权访问与非法使用(日志字段最小化、访问受权限控制、导出有审批)→ 符合;有访问控制但未做字段最小化或无导出管控 → 部分符合;日志或配置中明文记录身份证、手机号、令牌等且无访问控制 → 不符合(高风险)。
取证要求:日志格式与字段清单截图、样例日志(脱敏后)、个人信息访问权限配置、导出审批记录;不涉及个人信息时留存数据流说明作为不适用依据。
A. 容器日志与环境变量中的个人信息
核查命令:
docker logs --tail 100 <容器名>
- 备注:Docker 层面通常不直接处理个人信息,但容器日志和环境变量可能承载敏感数据。
- 【不适用】若测评对象仅为 Docker 引擎平台,且不直接保存业务日志、业务数据或个人信息,相关个人信息处理完全发生在容器内应用,则该点对 Docker 平台层可判定为不适用。依据:GB/T 28448-2019 个人信息保护控制点针对实际处理个人信息的对象。
- 预期证据:日志脱敏截图、访谈记录。
示例输出(节选)
docker logs --tail 100 demo-web(节选)
192.168.1.23 - - [24/Aug/2026:10:01:11 +0800] "GET /healthz HTTP/1.1" 200 2
192.168.1.45 - - [24/Aug/2026:10:01:15 +0800] "POST /api/login HTTP/1.1" 200 96
(容器日志经 json-file 驱动轮转并采集至日志平台)
B. 数据卷与导出控制
核查命令:
docker inspect <容器名> | grep -i Mounts
- 备注:挂载目录、导出脚本和镜像打包流程应关注个人信息扩散风险。
- 【不适用】若 Docker 平台不提供面向运维人员的个人信息查询、导出、共享功能,且卷内数据由容器内应用独立管理,则该点对平台层可判定为不适用。依据:GB/T 28448-2019 按对象实际业务处理功能判定。
- 预期证据:挂载目录截图、权限说明、制度。
示例输出(节选)
docker inspect demo-web | Mounts(节选)
"Source": "/data/logs/web", "Destination": "/var/log/nginx", "Mode": "rw"
(日志目录持久化到宿主机,便于留存与备份)
入侵防范
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~h)、8.1.4.5 恶意代码防范
判定要点:遵循最小安装、关闭多余服务与高危端口、管理终端受限、具备数据有效性检验、及时修补漏洞并有加固记录 → 符合;部分项缺失但有等效补偿(WAF/IPS/主机加固)且证据齐全 → 部分符合;存在未修补高危漏洞或高危端口对全网开放且无补偿 → 不符合(高风险)。
取证要求:组件与服务清单、端口扫描结果、管理终端限制配置、漏洞扫描与修补记录、基线加固对照表、攻击告警或阻断记录。
镜像来源不可信且未做漏洞扫描、未启用内容信任(DOCKER_CONTENT_TRUST)、未应用 seccomp/AppArmor 默认策略、宿主机与引擎版本存在未修补高危漏洞(容器逃逸类),直接判高风险;未按 CIS Docker Benchmark 自查的一并记录。
判定口径详见 联盟团标-网络安全等级保护测评高风险判定指引(2025版)(对应 2025 版判例 6.4.3.2)。
A. Docker API 与高危暴露
核查命令:
ss -lntp | grep 2375\\|2376
ps -ef | grep dockerd
- 备注:重点核查未加密远程 API、无认证开放、
docker.sock暴露和越权调用风险。 - 预期证据:端口截图、启动参数截图、权限截图。
示例输出(节选)
ss -lntp | grep 2375|2376
LISTEN 0 128 127.0.0.1:2376 users:(("dockerd",pid=1122))
ps -ef | grep dockerd
root 1122 dockerd --tlsverify
(远程 API 未开放 2375 明文端口)
B. 特权容器与逃逸风险
核查命令:
docker inspect <容器名> | grep -i -E "Privileged|CapAdd|PidMode|NetworkMode|ReadonlyRootfs"
- 备注:应重点核查特权容器、宿主机目录敏感挂载、过高能力和逃逸面。
- 预期证据:容器配置截图、挂载截图、处置说明。
示例输出(节选)
docker inspect demo-web(节选)
"Privileged": false,
"CapAdd": null,
"PidMode": "host" 未出现,
"NetworkMode": "bridge",
"ReadonlyRootfs": true,
C. 镜像与组件漏洞风险
核查命令:
docker images
docker info
- 备注:关注基础镜像长期未更新、来源不明、存在高危漏洞或未经基线加固的情况。
- 预期证据:镜像清单截图、漏洞扫描/整改记录。
示例输出(节选)
docker images
redis 7.2-alpine 41MB
nginx 1.24-alpine 66MB
docker info(节选)
Server Version: 24.0.7
Storage Driver: overlay2
Live Restore Enabled: true
D. 运行时防护与告警
核查命令:
journalctl -u docker --no-pager | tail -n 50
- 备注:容器入侵防范通常依赖主机防护、镜像扫描、运行时安全平台和日志告警联动。
- 预期证据:运行时安全平台截图、告警记录、主机防护材料。
示例输出(节选)
journalctl -u docker --no-pager | tail(节选)
Aug 24 09:12:01 host systemd[1]: Started Docker Application Container Engine.
Aug 24 09:12:02 host dockerd[1122]: level=info msg="Loading containers: start."
(Docker 运行日志进入 journald 并由 rsyslog 上送日志平台,保留 180 天)
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.4 安全计算环境):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(单元测评的测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- GB/T 25070-2019《信息安全技术 网络安全等级保护安全设计技术要求》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- Docker 官方安全文档(守护进程攻击面、内核安全机制、CIS 基准索引):https://docs.docker.com/engine/security/
- Docker 官方
daemon.json配置参考(tls、icc、userns-remap、live-restore、log-driver):https://docs.docker.com/reference/dockerd/ - Docker Bench for Security(基于 CIS Docker Benchmark 的自查脚本):https://github.com/docker/docker-bench-security
- CIS Docker Benchmark(需注册下载):https://www.cisecurity.org/benchmark/docker/
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准),站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:本文命令已于 2026-09 对照 docs.docker.com 官方安全文档与
dockerd配置参考(docker info、docker inspect --format、daemon.json的tls/icc/userns-remap/live-restore/log-driver),并对标 CIS Docker Benchmark 与 Docker Bench for Security 检查项抽样核验;Docker 20.10+ 与 24.x/25.x 在 BuildKit、cgroup v2、rootless 模式上的默认值不同,现场须以docker info实际输出为准。
关联文章
- Web 服务器与代理:Nginx 中间件测评、Apache HTTP Server 中间件测评、Microsoft IIS 中间件测评
- Java 应用服务器:Apache Tomcat 中间件测评、Oracle WebLogic Server 中间件测评、IBM WebSphere Application Server 中间件测评、JBoss / WildFly 中间件测评、Eclipse Jetty 中间件测评、东方通 TongWeb 中间件测评、金蝶 Apusic 应用服务器测评
- 消息队列与物联网接入:Apache Kafka 消息中间件测评、RabbitMQ 消息中间件测评、Apache RocketMQ 消息中间件测评、Apache ActiveMQ / Artemis 消息中间件测评、EMQX MQTT 消息服务器测评
- 缓存与协调服务:Redis 缓存数据库测评、Apache ZooKeeper 协调服务测评
- 现场指引:不适用控制点审阅结论、现场使用总指引(中间件与容器)、现场判定话术(不适用控制点)
- 板块目录:中间件与容器
- 配套加固:21、Web中间件安全加固、17、加固方案总纲
- 取证记录:16、安全评估加固记录表3.0
- 高风险口径:22、高风险判定指引与加固对照表