# Keamanan container dan image sebelum dijalankan di produksi

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Image yang lolos scan masih perlu konfigurasi runtime yang tepat. Periksa sumber, izin dan lingkungan tempat container dijalankan.

URL kanonis: https://kompli.id/panduan/keamanan/keamanan-container-dan-image/
Sumber diakses: 2026-09-30
Diperbarui: 2026-09-30
Penulis: Kompli
Sumber diperiksa: 2026-09-30


Image adalah paket yang digunakan untuk menjalankan container. Pemeriksaan keamanan perlu mencakup isi paket dan pengaturan saat dijalankan: akun proses, hak akses, jaringan, penyimpanan, serta rahasia yang dapat dibaca.

Hasil scan image hanya menjelaskan temuan sesuai alat, data kerentanan, dan versi yang diperiksa. Hasil itu tidak membuktikan bahwa aplikasi atau lingkungan produksinya aman.

## Kenali image yang akan dirilis

Catat sumber image dasar, proses build, hasil scan dan identitas image yang diuji. Digest membantu menunjuk isi image tertentu; tag yang sama dapat diarahkan ke isi berbeda. Bila menggunakan tanda tangan, periksa siapa penandatangannya dan apakah ia termasuk pihak yang dipercaya.

Contoh fiktif: image aplikasi pesanan telah diuji, tetapi deployment mengambil tag yang berubah setelah pengujian. Bukti uji lama belum tentu mewakili paket yang kini berjalan. Hubungkan bukti dengan image yang benar-benar dirilis.

## Periksa hak saat container berjalan

| Bagian | Pertanyaan pemeriksaan |
| --- | --- |
| Pengguna proses | Bisakah aplikasi berjalan dengan pengguna tanpa hak root? |
| Kewenangan tambahan | Apakah ada mode privileged atau kemampuan sistem yang tidak diperlukan? |
| Akses host | Apakah socket pengelolaan container atau direktori host dibagikan tanpa kebutuhan jelas? |
| Penyimpanan | Bagian mana yang harus dapat ditulis, dan mana yang dapat dibuat hanya-baca? |
| Rahasia | Apakah hanya layanan yang memerlukannya yang dapat membaca kredensial? |
| Sumber daya | Apakah batas pemakaian sudah diuji bersama kebutuhan aplikasi? |

Perubahan hak dapat memengaruhi aplikasi. Uji fungsi yang sah dan jalur pemulihan sebelum menerapkan pembatasan. Jangan memberi hak luas hanya untuk menghilangkan kegagalan tanpa mencari kebutuhan sebenarnya.

## Jika memakai Kubernetes

Periksa akses ke pengelolaan cluster, izin membuat atau mengubah workload, dan kebijakan keamanan pod. Workload adalah aplikasi atau tugas yang dijalankan cluster. Batasi komunikasi jaringan sesuai arsitektur dan pastikan komponen jaringan benar-benar mendukung serta menerapkan kebijakan tersebut.

Dokumen kebijakan yang tersimpan belum membuktikan pembatasan bekerja. Gunakan koneksi uji yang disetujui untuk memeriksa jalur yang diizinkan dan ditolak. Tetap perhatikan pembaruan host serta komponen cluster sesuai pembagian tanggung jawab layanan.

## Siapkan bukti rilis dan pemeriksaan ulang

Simpan identitas image, waktu scan, temuan yang belum selesai, konfigurasi deployment, persetujuan dan hasil pengujian. Jika menerima pengecualian, beri pemilik dan waktu peninjauan kembali.

Saat ada kerentanan baru, telusuri image yang terpengaruh, bangun versi perbaikan, lalu uji dan rilis kembali. Mengubah berkas di satu container yang sedang berjalan belum memperbaiki image untuk deployment berikutnya. Hubungkan pekerjaan ini dengan [pengelolaan SBOM](/panduan/keamanan/mengelola-sbom/) dan [keamanan CI/CD](/panduan/keamanan/keamanan-ci-cd/).
## Sumber rujukan

- [OWASP — Docker Security Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Docker_Security_Cheat_Sheet.html) — Rules 0–4, 7–9: host, socket, privileges, resources, filesystem and scanning
- [Kubernetes — Security Checklist](https://kubernetes.io/docs/concepts/security/security-checklist/) — Network security; Pod security; Image security

## Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=keamanan)

## Bacaan terkait

- [Mengamankan CI/CD dan proses rilis aplikasi](https://kompli.id/panduan/keamanan/keamanan-ci-cd/)
- [Membuat dan menggunakan SBOM dalam pengembangan aplikasi](https://kompli.id/panduan/keamanan/mengelola-sbom/)
- [Keamanan cloud dan infrastruktur: siapa mengurus apa?](https://kompli.id/panduan/keamanan/keamanan-cloud-dan-infrastruktur/)

