Dockerのroot権限昇格リスクを回避するrootlessコンテナのすすめ
Be Using Rootless Containers
Dockerのクライアントサーバーアーキテクチャは、デーモンがrootで動作するため、dockerグループへの追加などの便利な設定がroot権限昇格の脆弱性を生む。代替として、ユーザー権限で動作するrootless DockerやPodmanが注目される。Podmanはデーモンレスでセキュリティ面に優れるが、レジストリの指定や再起動時のコンテナ復元など、一部のワークフローで調整が必要だ。
rootlessコンテナがシステムをより安全にする方法が、より明確になったことを願う。あるいは、rootlessコンテナは自分には合わないと判断する助けになったかもしれない。Dockerでのroot権限昇格のリスクを受け入れられるというなら、それはお勧めしないが、リスクを理解しているなら構わないだろう。
HNでの議論
16- ma2kx
私の意見では、podmanの最大の利点は、基本的にkubernetesと同じ設定と動作をするpodを使うことです。composeファイルの代わりに(あるいはcomposeファイル経由で)podman podを使うだけなら、podが1つのvethインターフェースしか持たないこと(それ以上は持たないこと)、pod内の他のコンテナにはlocalhost:$portでアクセスすること($service-name:$portではなく)に気づくくらいでしょう。しかし、後でkubernetesに移行するときには、すでに基本のいくつかを理解しているはずです。
- orangea
なぜ、攻撃者が個人のコンピュータ上でrootとしてコードを実行できることが、非rootとしてコードを実行できることよりも大きな脅威になるのでしょうか?悪意のあるハッカーが誰かの個人のコンピュータに対してやりたいことのほとんどは、rootなしでもできるはずです…よね?
- venussnatch
>人種差別主義者が率いている方なので、ここでは言及されていない
人々は本当に、これを理解できるほど終始オンラインなのでしょうか?