container-security
仓库创建 2026年7月1日最近提交 23 天前SkillHot 收录 22 天前
▸ 精选理由
覆盖镜像构建到部署的实用硬化清单,易落地
这个 Skill 做什么
为 Docker/OCI/K8s/Helm 提供镜像与清单硬化规则。
帮你审查和加固 Dockerfile、镜像、Kubernetes 清单和 Helm chart,降低镜像带入多余构建工具或配置漏洞被利用的风险。适合在构建镜像、发布到 k8s 或做镜像审计、上线前评估时用。会强调多阶段构建、尽量用最小基础镜像并以 SHA256 pin 依赖,还会检查清单和 chart 的安全配置,把发布面降到最小。
▸ 展开 SKILL.md 英文原文
Hardening rules for Dockerfile, OCI images, Kubernetes manifests, and Helm charts
2
Stars
0
Forks
40
仓库内 Skill
+0
7 日增星
安装 / 使用
给你的 Agent 一句话(通用)
帮我安装这个 skill:https://raw.githubusercontent.com/ShieldNet-360/secure-vibe/main/skills/container-security/SKILL.md或 curl 直取 SKILL.md
curl -fsSL "https://raw.githubusercontent.com/ShieldNet-360/secure-vibe/main/skills/container-security/SKILL.md"SKILL.MD 节选查看完整文件 ↗
# Container Security
## Rules (for AI agents)
### ALWAYS
- Use **multi-stage builds**: separate builder/test stages from the final runtime
image so build toolchains and source aren't shipped. The last stage should be
`FROM distroless`, `FROM scratch`, `FROM alpine:<digest>`, or another minimal
base — pinned by SHA256 digest, not just tag.
<!-- pattern: { id: dkr-multi-stage, severity: high, check: llm } -->
<!-- pattern: { id: dkr-pinned-base-digest, severity: high, cwe: 1357, check: deterministic } -->
- Run as a non-root user: `USER <uid>` (numeric UID >= 10000 for K8s `runAsNonRoot`
policies to be enforceable). Set USER explicitly on the **final stage** —
omitting USER entvia SKILL·HOT · 数据来自 GitHub 公开信息 · 原文版权归作者所有