Vérification de la provenance et de l'authenticité de l'image

S'assurer que l'image provient d'un registre officiel et fiable (comme Docker Hub, GitHub Container Registry, ou un registre interne approuvé).
Vérifier la présence d'une signature numérique ou d'un certificat attestant de l'authenticité de l'image (par exemple, via Docker Content Trust ou Cosign).
Confirmer que l'éditeur ou l'organisation est légitime et reconnu (éviter les images anonymes ou non vérifiées).

Analyse des vulnérabilités et des dépendances

Scanner l'image avec un outil dédié (comme Trivy, Snyk, ou Docker Scout) pour détecter les vulnérabilités connues dans les couches de l'image ou ses dépendances.
Vérifier que les versions des logiciels inclus dans l'image sont à jour et corrigées des failles critiques.
Examiner le fichier Dockerfile (si disponible) pour identifier les instructions potentiellement dangereuses (comme l'utilisation de root, de commandes curl bash, ou de téléchargements non sécurisés).

Contrôle des permissions et de la configuration de sécurité

Vérifier que l'image n'exécute pas de processus en tant qu'utilisateur root par défaut (préférer un utilisateur non privilégié).
Inspecter les permissions des fichiers et répertoires dans l'image pour s'assurer qu'aucun fichier sensible n'est accessible en écriture ou en lecture par des utilisateurs non autorisés.
Configurer des restrictions supplémentaires au runtime (comme les capabilities Linux, les read-only filesystems, ou les politiques de sécurité comme SELinux ou AppArmor) pour limiter les actions possibles du conteneur.