- O Dockerfile é a receita da imagem: cada instrução vira uma camada.
- Imagens vêm de registries (Docker Hub, etc.). Há oficiais, da comunidade, e as suas.
🔒 Por que importa:
- Uma imagem base grande/desatualizada traz CVEs junto. Prefira imagens mínimas (
-slim,alpine,distroless). - Nunca embuta segredos no Dockerfile/imagem — eles ficam nas camadas e qualquer um que puxe a imagem os lê (é o equivalente ao "segredo no git" do Módulo 3).
- Supply chain: confie na origem; pine versões; escaneie (A.5).