Cloud Security

מיכל Docker

הסבר פשוט על מיכלי Docker, כיצד הם פועלים ומדוע מפתחים משתמשים בהם כדי להריץ אפליקציות בעקביות בסביבות שונות.

מיכל דוקר

בקצרה

מיכל דוקר הוא דרך פשוטה לארוז אפליקציה עם כל מה שהיא צריכה כך שהיא תפעל באותו אופן בכל מקום.

מהו מיכל דוקר?

מיכל דוקר הוא חבילה קטנה וקלה שמכילה:

  • קוד האפליקציה
  • הכלים שהיא צריכה
  • ספריות
  • הגדרות

מכיוון שהכל ארוז יחד, האפליקציה פועלת באותו אופן על כל מחשב.

מיכלים שונים ממכונות וירטואליות מכיוון שאין להם מערכת הפעלה משלהם. הם משתמשים במערכת ההפעלה הראשית של השרת אך נשארים נפרדים מאפליקציות אחרות.

הנה דרך קלה לדמיין את זה:

  • מכונה וירטואלית: בית שלם עם חשמל ואינסטלציה משלו.
  • מיכל דוקר: זה כמו דירה בבניין, המרחב שלך, אבל אתה משתף דברים כמו מים וחשמל.

למה מיכלי דוקר שימושיים

הרבה באגים קורים כאשר אפליקציות פועלות בסביבות שונות, כמו פיתוח, בדיקה או ייצור. דוקר עוזר על ידי יצירת עקביות.

היתרונות העיקריים:

  1. עקביות אם האפליקציה שלך פועלת על המחשב הנייד שלך, היא תפעל גם בייצור.
  2. בידוד אם מיכל אחד מפסיק לפעול, האחרים ממשיכים לפעול.
  3. ניידות אתה יכול לבנות את האפליקציה שלך על מק ולפעול על לינוקס או בענן ללא שינויים.
  4. יעילות מיכלים מתחילים במהירות ומשתמשים בפחות זיכרון ממכונות וירטואליות.

איך מיכלי דוקר פועלים

דוקר משתמש בשירות ראשי שנקרא Docker Engine כדי לבנות ולהפעיל מיכלים.

1. תמונת דוקר

תמונה היא תבנית. יש לה את ההוראות והקבצים הדרושים להפעלת אפליקציה.

2. רישום Docker

תמונות מאוחסנות במיקומים כמו Docker Hub. ניתן להוריד (pull) תמונות או להעלות (push) את התמונות שלך.

3. הפעלת מיכל

כאשר אתה מפעיל תמונה, היא הופכת למיכל. מיכל זה משתמש בשכבות משותפות, מה שעוזר לשמור עליו קטן ומהיר.

מיכל Docker לעומת מכונה וירטואלית

מערכת הפעלהמשתפת את מערכת ההפעלה של המארחיש לה מערכת הפעלה משלה
גודלקטן (MBs)גדול (GBs)
זמן התחלהשניותדקות
שימוש במשאביםנמוךגבוה

דוגמה פשוטה

דמיין שאתה רוצה לפרוס אפליקציית ווב ב-Python.

ללא Docker: עליך להתקין Python, Flask וכלים אחרים על כל שרת. הגדרות שרת שונות עשויות לגרום לבאגים.

עם Docker:

  1. כתוב Dockerfile
  2. בנה את התמונה
  3. הפעל את המיכל

האפליקציה תפעל באותו אופן בכל מקום.

מי משתמש במיכלי Docker?

  • מפתחים: כדי להימנע מבעיות התקנה במכונות מקומיות
  • צוותי DevOps: כדי לאוטומט פריסה והרחבה
  • צוותי אבטחה: כדי לבודד אפליקציות ולסרוק תמונות לפני שחרור

שיטות עבודה מומלצות

  • אפליקציה אחת לכל מיכל

    ודא שכל מיכל פשוט וממוקד.

  • השתמש בתמונות מהימנות

    בכל הזדמנות, התחל עם תמונות רשמיות.

  • שמור על תמונות קטנות

    תמונות קטנות יותר פועלות מהר יותר ובדרך כלל בטוחות יותר.

  • סרוק בעיות אבטחה.

    בדוק את התמונות שלך לבעיות אבטחה ידועות

מונחים קשורים

  • Kubernetes
  • תזמור מכולות
  • מיקרו-שירותים
  • צינור CI/CD
  • אבטחת CI/CD

שאלות נפוצות

האם Docker זהה למכונה וירטואלית?

לא. מכולות חולקות את מערכת ההפעלה. מכונות וירטואליות לא.

איפה ניתן להריץ מכולות Docker?

על מחשבים ניידים, שרתים או כל ספק ענן גדול.

האם מכולות Docker מאובטחות?

הן מוסיפות בידוד, אך האבטחה תלויה באיך התמונות נבנות ונסרקות.

מה ההבדל בין תמונה למכולה?

תמונה היא תבנית. מכולה היא אפליקציה רצה שנוצרה מאותה תבנית.

Ready to validate what matters?

Ready to validate what matters?

Plexicus is Proof-Driven AppSec: validated findings, contextual understanding, and reviewed remediation — anchored in evidence, scoped with you.

Qualification

Check whether AI Swarm Pentest fits your environment.

Share the minimum context. We will review the scope and tell you the next commercial step.

Before submitting — verify you fit

Teams with fewer than 50 developers: start a 14-day Trial instead of booking a demo. Start a 14-day Trial →

0 / 280

No commitment. If you don't fit, we'll tell you.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)