Безопасное создание ненадежных образов контейнеров в любом масштабе=news.ycombinator.com=

Безопасное создание ненадежных образов контейнеров в больших масштабах ( depot.dev )

adastra22 3 часа назад [–]
Я в замешательстве — какой риск безопасности существует при строительстве контейнера?

отвечать

Telstrom90 2 часа назад | [–]
Вы запускаете ненадежный код. Каждая команда RUN в Dockerfile пользователя выполняется во время сборки, что означает, что вы выполняете произвольные команды от незнакомцев в своей собственной инфраструктуре. Если вы не изолируете это должным образом, это риск для безопасности.

отвечать

adastra22 30 минут назад | | [–]
Внутри контейнера. Весь смысл в том, что он изолирует и изолирует работающий код.

отвечать

RainyDayTmrw 2 минуты назад | | | [–]
В этой записи блога[1] объясняется, почему это небезопасное предположение.

[1]:https://www.aquasec.com/blog/container-isolation/

отвечать

amluto 17 минут назад | | | [–]
Возможно, форма RUN по умолчанию довольно безопасна [0].

А как насчет ADD? Или COPY? Или RUN —-mount=type=bind,rw…?

За последние десять лет или около того мы прошли путь от едва заметных дыр в безопасности, связанных с небезопасностью памяти и т. п., до блестящих инструментов на блестящих безопасных языках, которые изначально имеют зияющие дыры в безопасности и изоляции. Идите к нам.

[0] Здесь присутствует некая серьезная мечтательность.

отвечать


Рассмотрите возможность подачи заявки на набор в YC на осень 2025 года! Заявки принимаются до 4 августа

Source: news.ycombinator.com

Leave a Reply

Your email address will not be published. Required fields are marked *