Docker මගින් යෙදුම් ඉතා පහසුවෙන් දියත් කළ හැකි වුවත්, එය ස්වයංක්රීයව ආරක්ෂිත බවක් නොදෙනවා. බොහෝ නිර්මාතෘන් පළමු වරට Docker භාවිතා කරන විට, ආරක්ෂාවට ප්රමුඛතාව නොදෙයි. එම නිසා බොහෝ අය අත්විඳින්නේ "ඇයි මේක හැම විටම අල්ලලා යන්නේ?" යන ප්රශ්නයයි.
ඔබේ පළමු Docker ව්යාපෘතියේ, VPS එකක Nginx සමඟ එක Docker container එකක් දුවවා, HTTPS සක්රිය කර, SSH ප්රවේශය සීමා කළා. නමුත් අන්තර්ජාලයට එය හඳුන්වා දුන් මොහොතේ, ලොග්වල .env, .git/config, wp‑login.php වැනි අසාධාරණ ඉල්ලීම් දිස්වුණා. ඔබේ යෙදුම PHP හෝ WordPress නොවන අතර .env ගොනුවත් නොතිබුණා. එම බොට්වරුන් ඔබේ යෙදුමට නොව, අන්තර්ජාලයේ පවතින සෑම සේවාවකටම ආක්රමණය කරනවා.
කාලයත් සමඟ Docker පරිසරය භාවිතා කරන විවිධ සංවර්ධකයින් එකම ආරක්ෂක වැරදි නැවත නැවත කරගෙන යන බවක් පෙනේ. මෙන්න එම වැරදි පහක් සහ ඒවාට ප්රතිකාර:
- වැරදි #1 – ඔබේ සේවාව සොයාගනු නොහැකි බව සිතීම: පොදු IPv4 ලිපින සෑම විටම ස්කෑන් කරයි. පබ්ලික් IP එකක් ලැබුනොත්, මිනිත්තු කිහිපයකින්ම හොයාගන්නා ලෝකයක් බව මතක තබා ගන්න. අවශ්ය නොවන පෝට් වසා, VPN පසුබැසීමෙන් පරිසරය ආවරණය කරන්න.
- වැරදි #2 – HTTPS = ආරක්ෂාව යැයි ගණනය කිරීම: HTTPS ගමන් මාර්ගය ආරක්ෂා කරනවා, නමුත් අයුතු ඉල්ලීම් (SQL injection, directory traversal, bot traffic) තවමත් ඔබේ යෙදුමට ළඟාවෙයි. එය පූර්ණ ආරක්ෂාවක් නොව, පදනමක් පමණයි.
- වැරදි #3 – Layer 7 ආරක්ෂාව නොදැනීම: ෆයර්වෝල්, SSH hardening වැනි අඩු‑මට්ටමේ ආරක්ෂාවන් වැදගත් වුවද, බොහෝ ප්රහාර HTTP, කුකී, හෙඩර්, authentication වැනි උඩ මට්ටමේ සිදු වේ. Web Application Firewall (WAF) එකක් භාවිතා කර අසාධාරණ ඉල්ලීම් පූර්වයෙන්ම අඩු කරන්න.
- වැරදි #4 – Docker isolation එකට අති විශ්වාසය: Container එකක් වෙනත් container එකකින් වෙන්ව තිබුණත්, host kernel එකේ දෝෂයක් හෝ පළාත්යය (misconfiguration) එකක් තිබේ නම්, ආක්රමණකරුට පද්ධතියට ප්රවේශ වීමට හැකියාව ලැබේ.
- වැරදි #5 – රහස් දත්ත Docker images තුළ ඇතුළත් කිරීම: Dockerfile හෝ image එකේ environment variable ලෙස රහස් කී, API key වැනි දේ ඇතුළත් කරන්නේ නම්, ඒවා image එක pull කරන ඕනෑම කෙනෙකුට දකින්න පුළුවන්.
ශ්රී ලංකාවට ඇති වැදගත්කම
ශ්රී ලංකාවේ තරුණ සංවර්ධකයින්, ස්ටාර්ට්‑අප් සමාගම් හා IT සේවා සපයන්නන්ට Docker ඉතා ප්රයෝජනවත් තාක්ෂණයක්. නමුත් ආරක්ෂක වැරදි ඉතා පහසුවෙන් සිදුවීමෙන්, දත්ත රහස්යතාවය, සේවා බාධා, පාරිභෝගික විශ්වාසය අඩාල වීම වැනි ප්රතිඵල ලැබේ. ඉහත වැරදි අවලංගු කර, VPN, WAF, proper secret management වැනි මූලික පියවර ගතහොත්, ලංකාවේ තාක්ෂණික ආරක්ෂාව මට්ටම ඉහල යාමට මග පෙන්වයි. එමෙන්ම, ආරක්ෂක අවධානයක් නොදැක්වීම නිසා ලැබෙන නීතිමය හා නීති පරිපාලන ගැටළු වලින් වළක්වා ගත හැක.
අවසන් වශයෙන්, Docker ආරක්ෂා කිරීම අඩු‑මට්ටමේ පරිසර සැකසීමක් නොව, සම්පූර්ණ stack එකම සැලැස්වීමක් බව මතක තබා ගන්න. HTTPS, WAF, secret scanning, නියමිත පෝට් සීමා කිරීම – මේ සියල්ල එකට ගතහොත්, ඔබේ Docker පරිසරය බලාපොරොත්තු කරන ආරක්ෂාව ලබා ගත හැක.