Docker дает любому пользователю root-доступ без пароля
Be Using Rootless Containers
Автор напоминает, что архитектура Docker с root-демоном и сокетом позволяет любому, кто входит в группу docker, получить root-права без пароля. В качестве решения он предлагает rootless-контейнеры: Docker в rootless-режиме или Podman. Podman не требует демона, но имеет нюансы с реестрами и перезапуском контейнеров. Автор сам использует Podman и Podman Compose, а Docker оставляет только для одноразовых изолированных VM.
Вот простой пример, в котором я показываю, как получить root-доступ в моей системе Ubuntu 26.04, используя только команду docker и без ввода пароля.
- ma2kx
По моему мнению, самое большое преимущество podman в том, что он использует поды с практически той же конфигурацией и поведением, что и kubernetes. Если вы просто используете поды podman вместо (или, возможно, через) compose-файлы, вы, скорее всего, заметите только то, что у пода есть один (и не больше) veth-интерфейс, что вы достигаете других контейнеров внутри пода через localhost:$port (вместо $service-name:$port), но когда вы позже перейдёте на kubernetes, вы уже будете знакомы с некоторыми основами.
- orangea
Почему возможность злоумышленника выполнять код от имени root на персональном компьютере должна быть большей угрозой, чем возможность выполнять код от имени непривилегированного пользователя? Неужели практически всё, что злонамеренный хакер может захотеть сделать с чьим-то персональным компьютером, можно сделать и без root... верно?
- venussnatch
>тот, который возглавляет расист, поэтому здесь о нём не упоминается
Неужели люди настолько терминально в сети, чтобы это понимать?