- Escanear a imagem por CVEs: Trivy (
trivy image sua:tag) ou docker scout. - Imagem mínima: menos pacotes = menos superfície = menos CVE.
- Pinar versões (tag específica, não
latest) e verificar a origem. - Não embutir segredos; usar
.dockerignorepara não copiar.env/.gitpara dentro.
PARTE B — Kubernetes (panorama + segurança)
Nota: hoje seu projeto não usa K8s (roda em Cloudflare Workers + n8n em Docker). Esta parte é para quando a operação escalar — leia para entender o modelo e reconhecer os controles.