Herramientas de desarrollo · Convertidor de ejecución de Docker a Docker Compose ventana acoplable
--privileged, --cap-add y --device: qué significan en un archivo de redacción
· Por qué es importante
docker redactar seguridad
Un indicador desactiva la mayor parte del aislamiento de Docker. Esta publicación explica qué otorga realmente --privileged, las alternativas más limitadas y cómo se ven en privilegiados:, cap_add: y dispositivos: después de la conversión.
El foro dijo agregar --privilegiado: el contenedor funciona ahora y el aislamiento que hacía atractivos a los contenedores ha desaparecido en gran medida.
El foro dijo add --privileged: el contenedor funciona ahora y el aislamiento que hacía atractivos a los contenedores ha desaparecido en gran medida. Evidencia: --privilegiado se convierte en verdadero privilegiado sin un respaldo de seguridad. Reproduzca el privilegio mínimo con literales desechables. Empareje cada aparición de origen con dispositivos con capacidades privilegiadas; reservar el confinamiento del anfitrión y el acceso para la revisión del destino.
El incidente de seguridad también revela que Un límite de incidente de seguridad separado es que --el dispositivo se reconoce pero se advierte y se omite como dependiente del host. Evidencia: --el dispositivo se reconoce pero se advierte y se omite como dependiente del host. Esta restricción de privilegios mínimos es un punto de parada. Inspeccione los dispositivos con capacidades privilegiadas sin comportamiento de fabricación y luego documente una verificación del host para determinar su confinamiento y acceso.
Qué hace --privileged: todas las capacidades, acceso a todos los dispositivos y seccomp relajado y confinamiento de AppArmor
Qué hace --privileged: todas las capacidades, acceso a todos los dispositivos y seccomp relajado y confinamiento de AppArmor. Evidencia: los efectos del confinamiento del host no se pueden enumerar a partir del texto del comando. Rastree tokens de privilegios mínimos en dispositivos con capacidades privilegiadas. Separe los valores ordenados de los campos del último valor; El confinamiento del host y el acceso están fuera de la colección.
Un límite de mecanismo de seguridad relacionado es que un límite de gramática de seguridad independiente es que el acceso Zigbee requerido no se puede inferir de un comando privilegiado anterior. Evidencia: el acceso Zigbee requerido no se puede inferir de un comando privilegiado anterior. Utilice este hecho de privilegio mínimo para predecir un miembro o escalar en dispositivos de capacidades privilegiadas. Consulte las advertencias antes de decidir algo sobre el acceso y el confinamiento del host.
Capacidades en su lugar: cap_add: con NET_ADMIN, SYS_TIME u otras como versión limitada, y cap_drop: ALL como línea base
Capacidades en su lugar: cap_add: con NET_ADMIN, SYS_TIME u otras como versión limitada, y cap_drop: ALL como línea base. Evidencia: --cap-add y --cap-drop se convierten en listas ordenadas explícitas. Juzgue la serialización con privilegios mínimos a partir de su modelo. Citar dispositivos con capacidades privilegiadas protege los tipos, pero no proporciona pruebas operativas para el confinamiento y el acceso al host.
La segunda observación de serialización de seguridad es Un límite de salida de seguridad separado es que una clave privilegiada visible admite la revisión mientras que las advertencias preservan las brechas. Evidencia: una clave privilegiada visible respalda la revisión, mientras que las advertencias preservan las lagunas. Esta salida con privilegios mínimos separa la configuración del contexto no disponible. Mantenga los dispositivos con capacidades privilegiadas accesibles y verifique el confinamiento y el acceso del host de forma independiente.
--el dispositivo se reconoce pero no se convierte deliberadamente; agregar una lista de dispositivos específicos del host manualmente
Dispositivos en su lugar: --device /dev/ttyUSB0 se convierten en dispositivos:, la verdadera razón habitual por la que la gente recurre a --privileged. Evidencia: --el dispositivo se reconoce pero se advierte y se omite como dependiente del host; --el dispositivo se reconoce pero no se convierte deliberadamente; agregue manualmente una lista de dispositivos específicos del host. Deténgase en la excepción de privilegio mínimo en lugar de adivinar. Cualquier adición a dispositivos con capacidades privilegiadas necesita un motivo específico de implementación vinculado al confinamiento y acceso al host.
Otra restricción de excepción de seguridad es que para esta sección de seguridad se mantenga el comando original de esta sección de seguridad y las advertencias para esta sección de seguridad junto a este archivo candidato. Evidencia: el repositorio no proporciona pruebas históricas ni de tiempo de ejecución más amplio. Mantenga el comando de privilegio mínimo original junto a las advertencias. La comparación muestra qué capacidades privilegiadas contienen los dispositivos y qué decisiones de acceso y confinamiento del host siguen siendo manuales.
Una edición sin privilegios requiere el criterio del operador porque este convertidor no puede inferir los dispositivos o capacidades requeridos.
Ejemplo resuelto: quitar privilegios a un comando de puente Zigbee y reemplazar --privileged con una entrada de dispositivos y una capacidad única. Evidencia: el acceso Zigbee requerido no se puede inferir de un comando privilegiado anterior; Una edición sin privilegios requiere el criterio del operador porque este convertidor no puede inferir los dispositivos o capacidades requeridos. Cree el ejemplo con privilegios mínimos a partir de nombres sintéticos. Haga que todos los elementos de los dispositivos de capacidades privilegiadas sean rastreables sin exponer el confinamiento del host de producción y los detalles de acceso.
El mismo ejemplo de seguridad demuestra que para esta sección de seguridad mantenga el comando original de esta sección de seguridad y las advertencias para esta sección de seguridad junto a este archivo candidato. El dato de privilegio mínimo emparejado debería ser visible en los dispositivos con capacidades privilegiadas. Registre esa línea y evite suposiciones sobre el confinamiento y el acceso al host.
Leyendo el YAML convertido como revisión - privilegiado: verdadero se destaca en una diferencia de una manera que una bandera en una línea de shell no lo hace
Lectura del YAML convertido como revisión: privilegiado: verdadero se destaca en una diferencia de una manera que un indicador en una línea de shell no lo hace. Traduzca la consecuencia de privilegios mínimos en una diferencia observable de dispositivos de capacidades privilegiadas. Docker es propietario del veredicto de acceso y confinamiento del host posterior.
La implementación de consecuencias de seguridad también muestra Un límite de efecto de seguridad separado es que --privileged se convierte en privilegiado verdadero sin un respaldo de seguridad. Divida las responsabilidades con privilegios mínimos: la conversión escribe dispositivos con capacidades privilegiadas, el repositorio elimina secretos y los operadores validan el confinamiento y el acceso al host.
Lo que esto no cubre: acceso a GPU, perfiles de seccomp personalizados y contextos de seguridad de Kubernetes
Lo que esto no cubre: acceso a GPU, perfiles de seccomp personalizados y contextos de seguridad de Kubernetes. Evidencia: No se generan reservas de GPU ni perfiles personalizados. Limite el alcance de privilegios mínimos a las ramas de dispositivos con capacidades privilegiadas que se muestran aquí. Los formularios y valores predeterminados vecinos no pueden responder a las preguntas de acceso y confinamiento del host.
Un límite de alcance de seguridad más se desprende de Un límite de límite de seguridad separado es que los efectos del confinamiento del host no se pueden enumerar a partir del texto del comando. Trate este límite de privilegio mínimo como una exclusión. Prefiera dispositivos precisos con capacidades privilegiadas a conjeturas sobre el confinamiento y el acceso al host.
El privilegio es visible cuando se asigna, pero el acceso a dispositivos no admitidos sigue siendo una advertencia en lugar de una clave generada.
Conclusión: el privilegio debe ser explícito y mínimo, y el convertidor lo hace visible como claves que puedes cuestionar. Evidencia: el mínimo privilegio requiere un diseño humano más allá de la conversión; El privilegio es visible cuando se asigna, pero el acceso a dispositivos no compatibles sigue siendo una advertencia en lugar de una clave generada. Audite el privilegio mínimo como opción de origen, campo de modelo, línea de dispositivos de capacidades privilegiadas y advertencia. Elimine los secretos antes de comprobar el confinamiento y el acceso del host.
Finalmente, la fuente de seguridad para llevar confirma mantener el comando original para esta sección de seguridad y advierte al lado de esta sección de seguridad que este archivo candidato indica que la conclusión de seguridad para llevar mejora la auditabilidad para esta sección de seguridad sin prometer que el shell de equivalencia para esta sección de seguridad el análisis permanece fuera de la garantía de seguridad para llevar. Cerrar el privilegio mínimo por poco: los dispositivos con capacidades privilegiadas son candidatos; el confinamiento y el acceso al host y la equivalencia del shell no son garantías.