Docker는 왜 루트 권한을 내어주는가, Rootless 컨테이너로 해결하자
Be Using Rootless Containers
Docker의 클라이언트-서버 구조는 데몬이 root로 실행되어 심각한 보안 위험을 초래한다. 저자는 Ubuntu 26.04에서 docker 명령어 하나로 비밀번호 없이 root 권한을 얻는 간단한 공격을 시연한다. 대안으로 rootless Docker와 Podman을 소개하며, Podman은 데몬 없이 사용자 권한으로 컨테이너를 실행해 근본적으로 root 상승 경로를 차단한다고 설명한다.
일반 사용자로는 실패하는 명령이지만, Docker에게 실행을 요청하면 아무 질문 없이 작동한다!
HN 토론
16- ma2kx
제 생각에 podman의 가장 큰 장점은 기본적으로 kubernetes와 거의 동일한 구성과 동작을 가진 pod를 사용한다는 점입니다. 단지 podman pod를 대신 사용하거나 (또는 compose 파일을 통해) 사용한다면, pod에 하나의 veth 인터페이스만 있고 (더 이상 없고), pod 내부의 다른 컨테이너에 localhost:$port (즉 $service-name:$port 대신)로 접근할 수 있다는 점만 눈에 띌 것입니다. 하지만 나중에 kubernetes로 전환할 때 이미 몇 가지 기본 사항에 익숙해져 있을 것입니다.
- orangea
왜 공격자가 개인 컴퓨터에서 root로 코드를 실행할 수 있는 것이 비-root로 코드를 실행할 수 있는 것보다 더 큰 위협이 될까요? 확실히 악의적인 해커가 누군가의 개인 컴퓨터에 하고 싶어할 만한 거의 모든 일은 root 없이도 할 수 있지 않나요... 그렇지 않나요?
- venussnatch
>인종차별주의자가 이끄는 쪽이라 여기서는 언급하지 않습니다
사람들이 정말 이걸 이해할 만큼 온라인에 너무 빠져 있는 건가요?