Docker が Hardened Images をオープンソース化:サプライチェーン攻撃への対策を強化

Docker Open Sources Production-Ready Hardened Images for Free

2025/12/22 CyberSecurityNews — Docker が発表したのは、すべての開発者に対して Docker Hardened Images (DHI) を無料で提供し始めるという、コンテナ・セキュリティ戦略における大幅な転換である。従来は商用提供のみであった DHI は、安全で最小限の機能のみを備え、本番環境で即時に利用可能なコンテナ・イメージ群を提供する。これらのコンテナ・イメージを Apache 2.0 ライセンスで公開することで、Docker は 2025年に $60 billion 超の被害をもたらすと予測されるソフトウェア・サプライチェーン攻撃の増加に対抗する狙いである。

その背景にあるのは、月間 200 億回超のプルが行われている Docker Hub が、ソフトウェア配信の標準になっているという現実である。この新たな取り組みにより、予算に関係なく、すべての開発者が安全な基盤から開発を開始できる。また、プロプライエタリな代替製品とは異なり、DHI は完全なオープンソースであり、Alpine/Debian などの一般的な基盤と互換性を持つ。

この高い互換性により、開発チームは安全なイメージを速やかに導入できるため、既存の Dockerfile の書き換えやワークフローの変更などは不要となる。

Docker が主張するのは、今回の強化が仕様のブラックボックス化を意味するものではないという点だ。無料の DHI サービスには以下が含まれる。

FeatureDescription
Full TransparencyProvides a complete Software Bill of Materials (SBOM) for every image
ProvenanceUses SLSA Build Level 3 verification
Honest ReportingShows full CVE status without hiding vulnerability warnings
Reduced Attack SurfaceImages are up to 95% smaller, lowering security risk
エンタープライズ・オプションも引き続き提供

基本 OS イメージが無償化される一方で、厳格な規制要件を持つ組織向けには DHI Enterprise が継続して提供される。この商用レイヤでは、セキュリティ技術自体の管理ではなく、Service-Level Agreement (SLA) に重点が置かれる。さらに Docker は、このプログラムを基本 OS イメージ以外にも拡張している。

FeatureDocker Hardened Images (Free)DHI Enterprise (Paid)
AvailabilityOpen Source (Apache 2.0)Commercial License
Base OSAlpine, DebianAlpine, Debian + Custom
Patching SpeedStandard Release Cycle<7 Day SLA for Critical CVEs
ComplianceStandard SecurityFIPS, FedRAMP, STIG
LifecycleStandard SupportExtended Lifecycle Support (ELS)

今回のリリースに含まれるのは、Kubernetes 向けの Hardened Helm Charts と、MongoDB/Grafana/GitHub などの主要ツール向けに提供される、信頼済みの Model Context Protocol (MCP) サーバである。これらのツールを無償化する Docker は、セキュリティのボトムライン (最低水準) を引き上げることで、安全なソフトウェア配信を一部の特権ではなく、業界の標準的なものにすることを目指している。