одноразовом контейнере docker untrusted code? Насколько там хороша изоляция? Может есть какие то параметры чтобы ее повысить?
ну как минимум не стоит запускать этот код под рутом
Под рутом внутри или под рутом сам docker run ?
там доступ к вызовам ядра чуточку разный
Тогда сам контейнер изначально должен быть не-рутовым процессом в хосте
а оно разве так и не будет если при старту юзера указать?
Обсуждают сегодня