Rootless Docker and Its Hidden Security Trade-Offs
kenmuse.com原文 ↗
Rootless Docker 让每个用户运行自己的 dockerd,并借 RootlessKit 与 user namespace 把容器内 UID 0 映射成宿主普通 UID。daemon 被攻破或发生容器逃逸时,攻击者不能直接改内核模块、系统文件或其他用户数据;但 `newuidmap/newgidmap` 的映射完整性、namespace 能力和 rootless BuildKit 的兼容性仍是额外运维面。
–浏览
评论 · Comments