под рутом? (USER bob).
С монтированием корня в контейнер все понятно, но может есть какие-то другие аспекты? Документация не сильно помогает (
Если кто-то выйдет из контейнера под рутом, он получит рут и в хостовой системе. А уязвимостей, позволяющих это сделать, хватает.
Это достаточно расплывчато, сам так умею ) а есть материалы по теме? Как тот кто-то в контейнер попадет?
не нравится рут - используй podman это как докер только рассчитанный на юзерспейс
если у тебя контейнер сам по себе чего-то делает, то никак. а если это сервис, в который ходят из вне - то так и попадут. там уязвимость одна, тут другая - здравствуй новый узел ботнета.
Вот, кстати, думал попробовать. Там есть что-то вроде композа? Или композом можно пользоваться? Так же удобно как и с докером?
есть podman-compose не использовал правда ни разу
Ходят из вне по-разному может быть. Одно дело ходят по ssh, другое он статику по http отдает.
Например можно так запретить менять файлы внутри контейнера
А вот это очевидный плюс! Спасибо!
Меня вот что смущает... docker exec -u 0 -it 4120457250df bash вот это вот. В мире Го, конечно, есть distroless, но не всем так хорошо ((( PS nobody везде есть Еще раз спасибо, аргументация то что надо.
Обсуждают сегодня