本文深入探讨了在Docker容器化环境中安全管理敏感凭据的挑战与最佳实践。作者首先分析了不同Docker使用场景(镜像构建、本地开发、单机生产、Swarm集群)所面临的独特安全风险,如镜像层泄露、明文.env文件、运行时暴露等。随后,通过一个Node.js应用端到端示例,展示了如何结合Docker原生安全机制(BuildKit挂载型密钥、Compose secrets、Swarm Secrets API)与中心化密钥管理工具Infisical,实现从镜像构建、本地运行、CI/CD到生产部署的全生命周期密钥安全注入。文章重点强调了避免将密钥写入镜像层、环境变量或命令行,并介绍了利用OIDC认证避免长期凭据存储的方法。最后总结了缺乏集中管理带来的三大风险:密钥蔓延、轮换困难和缺乏可见性,并提倡采用统一的密钥管理生命周期。