rv54ntjwfm3ug8
V2EX  ›  Docker

你们会将普通用户加入 docker 用户组吗?

  •  
  •   rv54ntjwfm3ug8 · Apr 5, 2021 via iPhone · 2025 views
    This topic created in 1936 days ago, the information mentioned may be changed or developed.
    这样恶意软件 / 正常软件被攻击时是否可以通过用 `-v /:/114514` 这样的参数创建容器来对主机系统文件进行未授权的修改?是否存在严重安全隐患,为什么官方的安装教程存在将普通用户加入 docker 用户组这一步?
    2 replies    2021-04-08 12:34:04 +08:00
    jim9606
        1
    jim9606  
       Apr 5, 2021   ❤️ 1
    你说的这个攻击面是存在的,所以 docker 官方安全指南要求 docker socket 只能对受信任用户开放,如果需要更细致的限制方案,需要第三方 PaaS 组件实现。
    还有一种方法是使用 systemd.exec 提供的防护开关缩减 docker.service 的权限及可见性。
    julyclyde
        2
    julyclyde  
       Apr 8, 2021   ❤️ 1
    官方哪个教程??
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   935 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 30ms · UTC 22:26 · PVG 06:26 · LAX 15:26 · JFK 18:26
    ♥ Do have faith in what you're doing.