Un fichier Compose peut être syntaxiquement valide tout en exposant un port inutile, un secret ou un conteneur trop privilégié. La validation doit donc aller au-delà du simple chargement YAML.
Contrôles essentiels
- présence et cohérence des services, images et commandes ;
- ports publiés sur toutes les interfaces alors qu’un accès local suffit ;
- volumes sensibles et montage du socket Docker ;
- mode privilégié, capacités Linux et utilisateur root ;
- variables susceptibles de contenir des secrets ;
- absence de contrôle de santé ou de limites de ressources ;
- tags d’image flottants comme
latest.
Méthode recommandée
- Validez d’abord le YAML et les références entre services, volumes et réseaux.
- Examinez ensuite l’exposition : ports, volumes, privilèges et secrets.
- Ajoutez les contrôles de santé et les limites adaptées à la charge.
- Testez enfin le déploiement dans un environnement isolé.
Analyse statique gratuite
ConfigCheck accepte un fichier Compose ou un projet complet et produit un score, des recommandations ainsi qu’un export SARIF.
Valider mon fichier ComposeCe que le contrôle ne remplace pas
Une analyse statique ne connaît ni les permissions réelles de l’hôte, ni les valeurs injectées au déploiement, ni le comportement des images. Elle complète les tests d’intégration, le scan des images et la surveillance en production.
Pour approfondir, consultez aussi les erreurs fréquentes dans Docker Compose et l’analyse d’un Dockerfile.
Mis à jour le 19 juillet 2026.