أدوات المطور · تشغيل Docker إلى محول إنشاء Docker
--privileged، --cap-add و --device: ما يعنيه في ملف الإنشاء
· لماذا يهم
عامل ميناء يؤلف حماية
يقوم علم واحد بإيقاف معظم عزلة Docker. يشرح هذا المنشور ما يمنحه --privileged فعليًا، والبدائل الأضيق، وكيف تبدو ضمن الامتيازات: وcap_add: والأجهزة: بعد التحويل.
قال المنتدى أضف --privileged - الحاوية تعمل الآن وقد اختفى العزل الذي جعل الحاويات جذابة إلى حد كبير
قال المنتدى أضف --privileged - الحاوية تعمل الآن وقد اختفت العزلة التي جعلت الحاويات جذابة إلى حد كبير. الدليل: --privileged يصبح صحيحًا دون موافقة السلامة. إعادة إنتاج أقل الامتيازات باستخدام القيم الحرفية التي يمكن التخلص منها. قم بإقران كل حدث مصدر مع أجهزة القدرات المميزة؛ حجز حجز المضيف والوصول لمراجعة الوجهة.
يكشف الحادث الأمني أيضًا أن هناك حدًا منفصلاً للحادث الأمني وهو أنه تم التعرف على --device ولكن تم تحذيره وحذفه باعتباره معتمدًا على المضيف. الدليل: تم التعرف على --device ولكن تم تحذيره وحذفه باعتباره معتمدًا على المضيف. يعتبر قيد الامتياز الأقل هذا بمثابة نقطة توقف. افحص أجهزة القدرات المميزة دون سلوك التصنيع، ثم قم بتوثيق فحص المضيف لاحتجاز المضيف والوصول إليه.
ما يفعله --privileged — جميع الإمكانيات، والوصول إلى جميع الأجهزة، وتقييد seccomp وAppArmor بشكل مريح
ما يفعله --privileged — جميع الإمكانيات، والوصول إلى جميع الأجهزة، وتقييد seccomp وAppArmor. الدليل: لا يمكن تعداد تأثيرات حبس المضيف من نص الأمر. تتبع الرموز المميزة الأقل امتيازًا في الأجهزة ذات الإمكانات المميزة. افصل القيم المطلوبة عن حقول القيمة الأخيرة؛ حبس المضيف والوصول خارج المجموعة.
حدود آلية الأمان ذات الصلة هي أن الحدود النحوية الأمنية المنفصلة هي أنه لا يمكن استنتاج وصول Zigbee المطلوب من أمر مميز سابق. الدليل: لا يمكن استنتاج وصول Zigbee المطلوب من أمر مميز سابق. استخدم حقيقة الامتياز الأقل هذه للتنبؤ بعضو واحد أو عددي واحد في الأجهزة ذات الإمكانات المميزة. تحقق من التحذيرات قبل أن تقرر أي شيء يتعلق بحبس المضيف والوصول إليه.
القدرات بدلاً من ذلك — cap_add: مع NET_ADMIN، SYS_TIME أو غيرها كإصدار محدود، وcap_drop: ALL كخط الأساس
القدرات بدلاً من ذلك — cap_add: مع NET_ADMIN، SYS_TIME أو غيرها كإصدار محدود، وcap_drop: ALL كخط الأساس. الدليل: --cap-add و--cap-drop تصبح قوائم مرتبة بشكل صريح. القاضي بالتسلسل الأقل امتيازًا من نموذجه. إن الاقتباس من الأجهزة ذات القدرات المميزة يحمي الأنواع ولكنه لا يقدم دليلاً تشغيليًا على حبس المضيف والوصول إليه.
الملاحظة الثانية لتسلسل الأمان هي أن حد مخرجات الأمان المنفصل هو أن المفتاح المميز المرئي يدعم المراجعة بينما تحافظ التحذيرات على الثغرات. الدليل: يدعم المفتاح المميز المرئي المراجعة بينما تحافظ التحذيرات على الفجوات. يفصل إخراج الامتياز الأقل هذا الإعدادات عن السياق غير المتاح. اجعل الأجهزة ذات القدرات المميزة قابلة للمراجعة وتحقق من تقييد المضيف والوصول إليها بشكل مستقل.
تم التعرف على --device ولكن لم يتم تحويله عمدًا؛ إضافة قائمة الأجهزة الخاصة بالمضيف يدويًا
الأجهزة بدلاً من ذلك - --device /dev/ttyUSB0 تصبح أجهزة:، السبب الحقيقي المعتاد الذي توصل إليه الأشخاص من أجل --privileged. الدليل: تم التعرف على --device ولكن تم تحذيره وحذفه باعتباره معتمدًا على المضيف؛ تم التعرف على --device ولكن لم يتم تحويله عمدًا؛ إضافة قائمة الأجهزة الخاصة بالمضيف يدويًا. توقف عند أقل امتياز امتياز بدلاً من التخمين. تحتاج أي إضافة بالقرب من الأجهزة ذات القدرات المميزة إلى سبب خاص بالنشر مرتبط بحصر المضيف والوصول إليه.
هناك قيد آخر لاستثناء الأمان وهو أنه بالنسبة لقسم الأمان هذا، احتفظ بالأصل الأصلي لأمر قسم الأمان هذا والتحذيرات الخاصة بقسم الأمان هذا بجانب الملف المرشح. الدليل: لا يقدم المستودع وقت تشغيل أوسع أو دليلاً تاريخيًا. احتفظ بأمر الامتياز الأقل الأصلي بجانب التحذيرات. توضح المقارنة ما تحتويه الأجهزة من إمكانيات مميزة وأي قرار يتعلق بحصر المضيف والوصول إليه يظل يدويًا.
يتطلب تحرير إلغاء الامتيازات حكم المشغل لأن هذا المحول لا يمكنه استنتاج الأجهزة أو القدرات المطلوبة
مثال عملي: إلغاء امتيازات أمر جسر Zigbee - استبدال --privileged بإدخال أجهزة وقدرة واحدة. الدليل: لا يمكن استنتاج وصول Zigbee المطلوب من أمر مميز سابق؛ يتطلب تحرير إلغاء الامتيازات حكم المشغل لأن هذا المحول لا يمكنه استنتاج الأجهزة أو القدرات المطلوبة. بناء المثال الأقل امتيازًا من الأسماء الاصطناعية. اجعل كل عنصر من أجهزة القدرات المميزة قابلاً للتتبع دون الكشف عن قيود مضيف الإنتاج والوصول إلى التفاصيل.
يوضح نموذج مثال الأمان نفسه أنه بالنسبة لقسم الأمان هذا، احتفظ بالأصل الأصلي لأمر قسم الأمان هذا والتحذيرات الخاصة بقسم الأمان هذا بجانب الملف المرشح. يجب أن تكون حقيقة الامتيازات الأقل المقترنة مرئية في الأجهزة ذات الإمكانات المميزة. قم بتسجيل هذا السطر وتجنب الافتراضات المتعلقة بحبس المضيف والوصول إليه.
قراءة YAML المحولة كمراجعة - مميزة: تبرز true في فرق بطريقة لا تظهر بها العلامة في سطر الصدفة
قراءة YAML المحولة كمراجعة - مميزة: تبرز true في فرق بطريقة لا تظهر بها العلامة في سطر الصدفة. ترجمة نتيجة الامتياز الأقل إلى اختلاف واحد يمكن ملاحظته في أجهزة القدرات المميزة. يمتلك Docker حكم احتجاز المضيف والوصول اللاحق.
يُظهر تنفيذ عواقب الأمان أيضًا أن حد التأثير الأمني المنفصل هو أن --privileged يصبح مميزًا حقيقيًا دون مصادقة السلامة. تقسيم مسؤوليات الامتيازات الأقل: يقوم التحويل بكتابة الأجهزة ذات الإمكانات المميزة، ويزيل المستودع الأسرار، ويتحقق المشغلون من صحة تقييد المضيف والوصول إليه.
ما لا يغطيه هذا — GPU الوصول وملفات تعريف seccomp المخصصة وسياقات أمان Kubernetes
ما لا يغطيه هذا — GPU الوصول وملفات تعريف seccomp المخصصة وسياقات أمان Kubernetes. الدليل: GPU لم يتم إنشاء الحجز وملفات التعريف المخصصة. قم بتقييد نطاق الامتيازات الأقل لفروع أجهزة القدرات المميزة الموضحة هنا. لا يمكن للنماذج والإعدادات الافتراضية المجاورة الإجابة على أسئلة تقييد المضيف والوصول.
هناك حد آخر لنطاق الأمان يتبع من حد حد الأمان المنفصل وهو أنه لا يمكن تعداد تأثيرات تقييد المضيف من نص الأمر. تعامل مع حد الامتياز الأقل هذا باعتباره استثناءً. تفضيل الأجهزة ذات القدرات المميزة الدقيقة على التخمينات المتعلقة بحصر المضيف والوصول إليه.
يكون الامتياز مرئيًا عند تعيينه، لكن الوصول إلى الأجهزة غير المدعومة يظل بمثابة تحذير وليس مفتاحًا تم إنشاؤه
الخلاصة: يجب أن يكون الامتياز صريحًا وبسيطًا - ويجعله المحول مرئيًا كمفاتيح يمكنك التشكيك فيها. الدليل: الأقل امتيازًا يتطلب تصميمًا بشريًا يتجاوز التحويل؛ يكون الامتياز مرئيًا عند تعيينه، لكن الوصول إلى الأجهزة غير المدعومة يظل بمثابة تحذير وليس مفتاحًا تم إنشاؤه. تدقيق الامتيازات الأقل كخيار المصدر وحقل النموذج وخط أجهزة القدرات المميزة والتحذير. قم بإزالة الأسرار قبل التحقق من حجز المضيف والوصول إليه.
أخيرًا، يؤكد مصدر الوجبات الجاهزة للأمان الاحتفاظ بالأمر الأصلي لقسم الأمان هذا والتحذيرات بجانب قسم الأمان هذا، هذا الملف المرشح بأن استنتاج الوجبات الجاهزة للأمان يعمل على تحسين إمكانية التدقيق لقسم الأمان هذا دون أن يظل تحليل التكافؤ الواعد لقسم الأمان هذا خارج ضمان الوجبات الجاهزة للأمان. إغلاق الامتيازات الأقل بشكل ضيق: أجهزة القدرات المميزة مرشحة؛ إن حبس المضيف والوصول إليه ومعادلة الصدفة ليست ضمانات.