Hack Alerta

Docker libera Docker Hardened Images (DHI) gratuitamente

Docker tornou gratuitos os Docker Hardened Images (DHI) sob Apache 2.0, incluindo SBOMs e SLSA Build Level 3. A iniciativa facilita adoção de imagens seguras, enquanto a oferta Enterprise permanece para SLAs e conformidade.

Introdução: A Docker anunciou a disponibilização gratuita dos Docker Hardened Images (DHI) sob licença Apache 2.0, segundo matéria publicada pelo mesmo veículo que cobriu o anúncio.

O que mudou

Anteriormente um produto comercial, o DHI fornece imagens de contêiner minimalistas, com SBOM e verificações de proveniência (SLSA Build Level 3), agora liberadas para toda a comunidade. A iniciativa busca reduzir riscos na cadeia de suprimento de software e garantir um ponto de partida mais seguro para desenvolvedores e operações.

Características técnicas anunciadas

  • SBOM completo: cada imagem inclui lista de componentes para auditoria.
  • Proveniência: builds com SLSA level 3 para garantir rastreabilidade.
  • Relato honesto de CVEs: exibição do estado de vulnerabilidades sem ocultação.
  • Imagens menores: redução do attack surface com imagens até 95% menores em alguns casos.
  • Compatibilidade: suporte a bases como Alpine e Debian e inclusão de Hardened Helm Charts para Kubernetes.

Opções empresariais

A Docker manteve uma oferta Enterprise (DHI Enterprise) focada em SLAs, conformidade (FIPS, FedRAMP, STIG) e suporte estendido. A versão gratuita concentra‑se em disponibilizar tecnologia e transparência, enquanto a camada paga cobre requisitos regulatórios e contratos.

Impacto esperado

Para equipes de segurança e SRE, a disponibilidade de imagens hardened e open source facilita a adoção de práticas seguras sem custo de licenciamento. A presença de SBOMs e de builds verificáveis acelera triagens de vulnerabilidade e iniciativas de resposta a incidentes na cadeia de software.

Limitações e pontos a confirmar

A matéria informa benefícios e características anunciadas pela Docker, mas não substitui uma avaliação técnica independente. Pontos a confirmar para adoção em ambientes regulados incluem frequência de correções no ramo gratuito, processos de patching para CVEs críticos e garantias contratuais do nível Enterprise.

Recomendações para equipes

  • Avaliar DHI como base para imagens internas, iniciando com workloads menos críticos e monitorando ciclo de correção de CVEs.
  • Integrar SBOMs nos pipelines CI/CD e validar SLSA provenance durante o processo de build.
  • Comparar SLAs entre DHI gratuito e DHI Enterprise quando houver requisitos de compliance (por exemplo, FIPS, FedRAMP).
Fonte: Cyber Security News — anúncio e análise do lançamento, publicado 22/12/2025.

Conclusão: a abertura dos Hardened Images reduz barreiras de adoção de práticas seguras em containers, mas equipes com requisitos regulatórios devem avaliar a camada Enterprise para SLAs e certificações específicas.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.