O que mudou
Anteriormente um produto comercial, o DHI fornece imagens de contêiner minimalistas, com SBOM e verificações de proveniência (SLSA Build Level 3), agora liberadas para toda a comunidade. A iniciativa busca reduzir riscos na cadeia de suprimento de software e garantir um ponto de partida mais seguro para desenvolvedores e operações.
Características técnicas anunciadas
- SBOM completo: cada imagem inclui lista de componentes para auditoria.
- Proveniência: builds com SLSA level 3 para garantir rastreabilidade.
- Relato honesto de CVEs: exibição do estado de vulnerabilidades sem ocultação.
- Imagens menores: redução do attack surface com imagens até 95% menores em alguns casos.
- Compatibilidade: suporte a bases como Alpine e Debian e inclusão de Hardened Helm Charts para Kubernetes.
Opções empresariais
A Docker manteve uma oferta Enterprise (DHI Enterprise) focada em SLAs, conformidade (FIPS, FedRAMP, STIG) e suporte estendido. A versão gratuita concentra‑se em disponibilizar tecnologia e transparência, enquanto a camada paga cobre requisitos regulatórios e contratos.
Impacto esperado
Para equipes de segurança e SRE, a disponibilidade de imagens hardened e open source facilita a adoção de práticas seguras sem custo de licenciamento. A presença de SBOMs e de builds verificáveis acelera triagens de vulnerabilidade e iniciativas de resposta a incidentes na cadeia de software.
Limitações e pontos a confirmar
A matéria informa benefícios e características anunciadas pela Docker, mas não substitui uma avaliação técnica independente. Pontos a confirmar para adoção em ambientes regulados incluem frequência de correções no ramo gratuito, processos de patching para CVEs críticos e garantias contratuais do nível Enterprise.
Recomendações para equipes
- Avaliar DHI como base para imagens internas, iniciando com workloads menos críticos e monitorando ciclo de correção de CVEs.
- Integrar SBOMs nos pipelines CI/CD e validar SLSA provenance durante o processo de build.
- Comparar SLAs entre DHI gratuito e DHI Enterprise quando houver requisitos de compliance (por exemplo, FIPS, FedRAMP).
Fonte: Cyber Security News — anúncio e análise do lançamento, publicado 22/12/2025.
Conclusão: a abertura dos Hardened Images reduz barreiras de adoção de práticas seguras em containers, mas equipes com requisitos regulatórios devem avaliar a camada Enterprise para SLAs e certificações específicas.