Docker te da root sin contraseña: la solución son los contenedores rootless

Be Using Rootless Containers

Docker ejecuta su daemon como root, y si añades tu usuario al grupo docker para evitar sudo, cualquier proceso puede escalar privilegios sin autenticación. El autor lo demuestra montando el sistema de archivos del host en un contenedor Alpine. Como alternativa segura propone Podman, sin daemon y con contenedores bajo tu propio usuario, aunque advierte que requiere ajustes en registros y servicios systemd.

La verdad es que usar Docker solo como usuario root es increíblemente incómodo, tanto que los detalles sobre cómo reconfigurarlo para que funcione sin sudo están documentados en el sitio oficial de Docker, a pesar de ser una pesadilla de seguridad.
  1. ma2kx

    En mi opinión, la mayor ventaja de podman es que usa pods con básicamente la misma configuración y comportamiento que kubernetes. Siempre que uses pods de podman en su lugar (o posiblemente a través de) archivos compose, probablemente solo notes que solo el pod tiene una (y no más) interfaz veth, que llegas a otros contenedores dentro de un pod vía localhost:$port (en lugar de $service-name:$port) pero cuando cambies más adelante a kubernetes ya estarás familiarizado con algunos conceptos básicos.

  2. orangea

    ¿Por qué un adversario que puede ejecutar código como root en una computadora personal sería una amenaza mayor que si pudiera ejecutar código como no-root? Seguramente casi cualquier cosa que un hacker malicioso quiera hacerle a la computadora personal de alguien se puede hacer sin root... ¿no?

  3. venussnatch

    >el liderado por el racista, así que no se menciona aquí

    ¿De verdad hay gente tan terminalmente en línea como para entender esto?

Más de este día

2026-09-10