пользователь, при желании, может получить доступ к любому файлу на компьютере? И если ограничить разрешённые ему действия через sudo (если там будет build, то скопирует нужные ему файлы через директивы Dockerfile), и если добавить пользователя в группу docker (подключит каталог хост-машины к своему контейнеру)?
Все так
Да, docker без тщательной фильтрации параметров (через auth plugin, например) - это эквивалент sudo в рута. Можно даже alias себе прописать :) alias su="docker run -it --rm --privileged --uts=host --pid=host --net=host --userns=host -v /:/tmp/root busybox chroot /tmp/root sh -l"
Обсуждают сегодня