生产环境 Docker 容器加固
io.github.mukul975/Anthropic-Cybersecurity-Skills/hardening-docker-containers-for-production
对照 CIS Docker Benchmark v1.8.0 加固 Dockerfile、镜像与逐容器的运行时设置:非 root 用户、drop 能力、只读根文件系统、seccomp 与 AppArmor 配置、最小化多阶段构建,并用 docker-bench-security、Hadolint、Dockle 验证。适用于为生产准备容器或 Dockerfile,或按 CIS Docker 控制项审计镜像与运行时参数。关键词:Dockerfile、USER、--cap-drop、只读 rootfs、seccomp、AppArmor、多阶段、Hadolint、Dockle。不要用于 Docker daemon 自身配置——那用 hardening-docker-daemon-configuration。