Traefik Labs представи изображението Distro Zero – защитена и поддържана от доставчика сигурна среда за изпълнение, предоставена като Traefik Hub в режим на прокси. Тя осигурява на платформените екипи и екипите по сигурността контейнер, чието цялостно изпълнимо съдържание е един-единствен безопасен откъм паметта двоичен файл (binary). В него е вградена валидирана криптография, а всяка усъвършенствана функционалност – от API шлюз (API gateway) през AI и MCP шлюз до цялостно управление на API – се отключва чрез лиценз за същия този двоичен файл. Без подмяна на файлове, без миграция и без повторна валидация при нарастване на нуждите.

Стартът на решението идва в момент, когато кривата на уязвимостите става все по-стръмна. Само през първата половина на 2026 г. са публикувани 35 364 CVE (уязвимости), което е повече от всяка цяла година преди 2024 г. и бележи скок от 49,5% спрямо същия период на миналата година. Нова уязвимост се появява приблизително на всеки 7,4 минути, като се предвижда годината да приключи с близо 66 000 регистрирани уязвимости.

В същото време регулаторните срокове изтичат и от двете страни на Атлантическия океан. CISA и FBI определиха езиците за програмиране, които не са безопасни откъм паметта, като лоша практика за сигурността на продукти, обслужващи критична инфраструктура, като приоритет се дава на мрежовия код и кода, обработващ криптография. Освен това сертификатите FIPS 140-2 преминават в историческия списък на NIST CMVP на 21 септември 2026 г.

В Европа задълженията за докладване съгласно Акта за киберустойчивост (Cyber Resilience Act) започват на 11 септември 2026 г., а пълното съответствие става задължително на 12 декември 2027 г. под заплаха от глоби до 15 милиона евро или 2,5% от глобалния годишен оборот. Шлюзът стои в центъра на всички тези изисквания. Екипите не могат да смогнат да отстраняват уязвимости при такава крива на растеж; трайното решение е да се свие обемът на това, което изобщо трябва да се коригира.

Изображението Distro Zero е трайният отговор и е изградено върху три взаимно подсилващи се стълба.

Пазарът се насочва към по-малки изображения и това е правилната посока, но изчистването на контейнера променя само това, което заобикаля кода, а не това, от което е направен самият код. Дори водещите изображения без дистрибуция („distroless“) все още носят миниатюрна дистрибуция: пълна C библиотека, динамичен линкер, системна криптографска библиотека и дузина поддържащи споделени компоненти. Нито един от тях не е написан от доставчика на шлюза, като всеки има своя собствена линия на разработка, темпо на обновяване и поток от уязвимости.

Общите защитени версии (hardened rebuilds) на тези изображения наследяват същите ограничения: преизграждането може да свие и да коригира уязвимостите в субстрата по-бързо, но не може да елиминира това, от което приложението се нуждае, за да работи. От януари 2025 г. насам са отстранени над 40 уязвимости само в системния OpenSSL, включително критично препълване на стека преди автентификация, както и над дузина в glibc. Нито една от тях не е засягала изображение на Distro Zero, тъй като в него няма OpenSSL, няма glibc и няма субстрат за коригиране.

Изображението Distro Zero не съдържа нищо, което една дистрибуция би доставила: един статичен Go двоичен файл и стандартния пакет с доверени сертификати (trust bundle), който представлява данни, а не код. При експортиране на изображението се открива точно един изпълним файл. Всичко останало са инертни данни – от пакета с доверени сертификати до базата данни за часовите зони. Всеки може да го одитира с една-единствена команда.

Тъй като Traefik е написан изцяло на безопасния за паметта език Go още от първия си коммит преди десетилетие, класът уязвимости, който според проучванията е отговорен за около 70% от сериозните открития в големи кодови бази на C и C++, не съществува на ниво език. Освен това под двоичния файл няма слой, който да е небезопасен за паметта. Това, което скенерът открива, съответства директно на кода, който доставчикът пише, одитира и зад който застава.

FIPS 140-3 на ниво приложение

За регулирани работни натоварвания криптографията се насочва през Go Cryptographic Module v1.0.0, валидиран по FIPS 140-3 (CMVP сертификат #5247). Той е внедрен вътре в двоичния файл и се поддържа в изходния код от екипа, който изгражда проксито, вместо да се преопакова от публични източници. Traefik Labs извърши дълбок одит на цялата кодова база, за да валидира FIPS на ниво приложение, а не само при криптографските операции, адаптирайки функции, чиито настройки по подразбиране разчитаха на неодобрени примитиви – нещо, което само подмяната на криптографска библиотека не може да постигне. FIPS се налага от приложението, а не се прикрепя под него, така че границата на FIPS и границата на безопасност за паметта съвпадат. Тъй като модулите FIPS 140-2 преминават в историческия списък на NIST през септември 2026 г., софтуерните стекове, разчитащи на остаряващи 140-2 сертификати, са изправени пред повторна валидация на криптографията под техните регулирани работни натоварвания. Клиентите на Distro Zero вече имат решението.

Същият защитен и поддържан двоичен файл работи като директно прокси и отключва API Gateway, AI Gateway, MCP Gateway и API Management чрез лицензиране, а не чрез отделно изтегляне. Екипите, които започват с прокси и по-късно се нуждаят от разширени възможности, обикновено трябва да преминат към друг компонент, валидирайки наново сигурността си точно в момента, в който най-малко могат да си го позволят. Тъй като Traefik Hub вече се предлага в режим на прокси, няма миграция от прокси към платформа: нивото на сигурност, произходът, SBOM списъкът и криптографското поведение, одобрени от екипа по сигурността през първия ден, се пренасят непроменени при активирането на нови възможности.

„От екипите по сигурността се изисква да защитават нарастваща повърхност за атаки със същите ресурси и последното нещо, което искат, е да валидират наново всичко, защото...“