डेवलपर टूल · Docker रन टू Docker Compose कन्वर्टर
--privileged, --cap-add और --device: Compose फ़ाइल में उनका क्या मतलब है
· यह क्यों मायने रखती है
डाक में काम करनेवाला मज़दूर लिखें सुरक्षा
एक ध्वज Docker के अधिकांश अलगाव को ख़त्म कर देता है। यह पोस्ट बताती है कि --privileged वास्तव में क्या अनुदान देता है, संकीर्ण विकल्प, और वे रूपांतरण के बाद विशेषाधिकार प्राप्त:, कैप_एड: और डिवाइस: के तहत कैसे दिखते हैं।
फोरम ने कहा कि --privileged जोड़ें - कंटेनर अब काम करता है और कंटेनरों को आकर्षक बनाने वाला अलगाव काफी हद तक खत्म हो गया है
फोरम ने कहा कि --privileged जोड़ें - कंटेनर अब काम करता है और कंटेनरों को आकर्षक बनाने वाला अलगाव काफी हद तक खत्म हो गया है। साक्ष्य: --privileged सुरक्षा समर्थन के बिना विशेषाधिकार प्राप्त सत्य बन जाता है। डिस्पोजेबल शाब्दिकों के साथ कम से कम विशेषाधिकार पुन: प्रस्तुत करें। प्रत्येक स्रोत घटना को विशेषाधिकार प्राप्त क्षमताओं वाले टूलों के साथ जोड़ें; गंतव्य समीक्षा के लिए मेजबान कारावास और पहुंच आरक्षित करें।
सुरक्षा घटना से यह भी पता चलता है कि एक अलग सुरक्षा घटना सीमा यह है कि --device को पहचाना जाता है लेकिन चेतावनी दी जाती है और मेजबान-निर्भर के रूप में छोड़ दिया जाता है। साक्ष्य: --device को मान्यता दी गई है लेकिन मेजबान-निर्भर के रूप में चेतावनी दी गई है और हटा दिया गया है। यह न्यूनतम विशेषाधिकार बाधा एक रोक बिंदु है। विनिर्माण व्यवहार के बिना विशेषाधिकार प्राप्त क्षमताओं वाले टूलों का निरीक्षण करें, फिर मेजबान कारावास और पहुंच के लिए मेजबान जांच का दस्तावेजीकरण करें।
--privileged क्या करता है - सभी क्षमताएं, सभी टूलों तक पहुंच और आरामदायक seccomp और AppArmor कारावास
--privileged क्या करता है - सभी क्षमताएं, सभी टूलों तक पहुंच और आरामदायक seccomp और AppArmor कारावास। साक्ष्य: मेजबान कारावास के प्रभावों की गणना कमांड टेक्स्ट से नहीं की जा सकती। विशेषाधिकार प्राप्त क्षमता वाले टूलों में न्यूनतम विशेषाधिकार टोकन का पता लगाएं। अंतिम-मूल्य वाले फ़ील्ड से ऑर्डर किए गए मानों को अलग करें; मेजबान कारावास और पहुंच संग्रह के बाहर है।
एक संबंधित सुरक्षा तंत्र सीमा यह है कि एक अलग सुरक्षा व्याकरण सीमा यह है कि आवश्यक ज़िग्बी पहुंच का अनुमान पूर्व विशेषाधिकार प्राप्त कमांड से नहीं लगाया जा सकता है। साक्ष्य: आवश्यक ज़िग्बी पहुंच का अनुमान पूर्व विशेषाधिकार प्राप्त कमांड से नहीं लगाया जा सकता है। विशेषाधिकार प्राप्त क्षमताओं वाले टूलों में एक सदस्य या अदिश की भविष्यवाणी करने के लिए इस न्यूनतम विशेषाधिकार वाले तथ्य का उपयोग करें। मेज़बान के कारावास और पहुंच के बारे में कुछ भी निर्णय लेने से पहले चेतावनियों की जाँच करें।
इसके बजाय क्षमताएँ - कैप_ऐड: NET_ADMIN, SYS_TIME या अन्य को संकीर्ण संस्करण के रूप में, और कैप_ड्रॉप: ALL बेसलाइन के रूप में
इसके बजाय क्षमताएँ - कैप_एड: NET_ADMIN, SYS_TIME या अन्य को संकीर्ण संस्करण के रूप में, और कैप_ड्रॉप: ALL को आधार रेखा के रूप में। साक्ष्य: --cap-add और --cap-drop स्पष्ट रूप से क्रमबद्ध सूचियाँ बन जाते हैं। इसके मॉडल से कम से कम विशेषाधिकार क्रमांकन का आकलन करें। विशेषाधिकार प्राप्त क्षमताओं वाले टूलों में उद्धरण प्रकारों की सुरक्षा करता है लेकिन मेजबान कारावास और पहुंच के लिए कोई परिचालन प्रमाण नहीं देता है।
दूसरा सुरक्षा क्रमांकन अवलोकन एक अलग सुरक्षा आउटपुट सीमा है कि एक दृश्यमान विशेषाधिकार प्राप्त कुंजी समीक्षा का समर्थन करती है जबकि चेतावनियां अंतराल को संरक्षित करती हैं। साक्ष्य: एक दृश्यमान विशेषाधिकार प्राप्त कुंजी समीक्षा का समर्थन करती है जबकि चेतावनियाँ अंतराल को संरक्षित करती हैं। यह न्यूनतम विशेषाधिकार आउटपुट सेटिंग्स को अनुपलब्ध संदर्भ से अलग करता है। विशेषाधिकार प्राप्त क्षमताओं वाले टूलों को समीक्षा योग्य रखें और मेजबान कारावास और पहुंच की स्वतंत्र रूप से जांच करें।
--device को मान्यता दी गई है लेकिन जानबूझकर परिवर्तित नहीं किया गया है; होस्ट-विशिष्ट डिवाइस सूची मैन्युअल रूप से जोड़ें
इसके बजाय डिवाइस - --device /dev/ttyUSB0 डिवाइस बन रहे हैं:, सामान्य वास्तविक कारण लोग --privileged तक पहुंचे। साक्ष्य: --device को मान्यता दी गई है लेकिन मेजबान-निर्भर के रूप में चेतावनी दी गई है और हटा दिया गया है; --device को मान्यता दी गई है लेकिन जानबूझकर परिवर्तित नहीं किया गया है; होस्ट-विशिष्ट डिवाइस सूची मैन्युअल रूप से जोड़ें। अनुमान लगाने के बजाय कम से कम विशेषाधिकार अपवाद पर रोकें। विशेषाधिकार प्राप्त क्षमताओं वाले टूलों के निकट किसी भी अतिरिक्त को होस्ट कारावास और पहुंच से जुड़े एक तैनाती-विशिष्ट कारण की आवश्यकता होती है।
एक अन्य सुरक्षा अपवाद बाधा यह है कि इस सुरक्षा अनुभाग के लिए इस उम्मीदवार फ़ाइल के बगल में इस सुरक्षा अनुभाग के लिए मूल कमांड और इस सुरक्षा अनुभाग के लिए चेतावनियाँ रखें। साक्ष्य: भंडार कोई व्यापक रनटाइम या ऐतिहासिक प्रमाण नहीं देता है। मूल न्यूनतम विशेषाधिकार आदेश को चेतावनियों के बगल में रखें। तुलना से पता चलता है कि टूलों में कौन सी विशेषाधिकार प्राप्त क्षमताएं हैं और कौन से होस्ट कारावास और पहुंच का निर्णय मैन्युअल रहता है।
विशेषाधिकार-मुक्त संपादन के लिए ऑपरेटर के निर्णय की आवश्यकता होती है क्योंकि यह कन्वर्टर आवश्यक टूलों या क्षमताओं का अनुमान नहीं लगा सकता है
कारगर उदाहरण: ज़िगबी ब्रिज कमांड को विशेषाधिकारमुक्त करना - --privileged को डिवाइस प्रविष्टि और एकल क्षमता से बदलना। साक्ष्य: आवश्यक ज़िगबी पहुंच का अनुमान पूर्व विशेषाधिकार प्राप्त कमांड से नहीं लगाया जा सकता है; विशेषाधिकार-मुक्त संपादन के लिए ऑपरेटर के निर्णय की आवश्यकता होती है क्योंकि यह कन्वर्टर आवश्यक टूलों या क्षमताओं का अनुमान नहीं लगा सकता है। सिंथेटिक नामों से न्यूनतम विशेषाधिकार वाला उदाहरण बनाएं। उत्पादन होस्ट कारावास और पहुंच विवरण को उजागर किए बिना प्रत्येक विशेषाधिकार प्राप्त क्षमता वाले डिवाइस आइटम को ट्रेस करने योग्य बनाएं।
वही सुरक्षा उदाहरण नमूना दर्शाता है कि इस सुरक्षा अनुभाग के लिए इस उम्मीदवार फ़ाइल के बगल में इस सुरक्षा अनुभाग के लिए मूल कमांड और इस सुरक्षा अनुभाग के लिए चेतावनियाँ रखें। युग्मित न्यूनतम विशेषाधिकार तथ्य विशेषाधिकार प्राप्त क्षमताओं वाले टूलों में दिखाई देना चाहिए। उस पंक्ति को रिकॉर्ड करें और मेजबान कारावास और पहुंच के बारे में धारणाओं से बचें।
परिवर्तित YAML को समीक्षा के रूप में पढ़ना - विशेषाधिकार प्राप्त: सत्य एक अलग तरीके से सामने आता है जिस तरह से शेल लाइन में एक ध्वज नहीं होता है
परिवर्तित YAML को समीक्षा के रूप में पढ़ना - विशेषाधिकार प्राप्त: सत्य एक अलग तरीके से सामने आता है जिस तरह से शेल लाइन में एक ध्वज नहीं होता है। न्यूनतम विशेषाधिकार परिणाम को एक अवलोकन योग्य विशेषाधिकार प्राप्त क्षमताओं वाले टूलों के अंतर में अनुवाद करें। Docker बाद के मेजबान कारावास और पहुंच के फैसले का मालिक है।
सुरक्षा परिणाम कार्यान्वयन यह भी दिखाता है कि एक अलग सुरक्षा प्रभाव सीमा यह है कि --privileged सुरक्षा समर्थन के बिना विशेषाधिकार प्राप्त सत्य बन जाता है। कम से कम विशेषाधिकार जिम्मेदारियों को विभाजित करें: रूपांतरण विशेषाधिकार प्राप्त क्षमताओं वाले टूलों को लिखता है, रिपॉजिटरी रहस्यों को हटा देता है, और ऑपरेटर मेजबान कारावास और पहुंच को मान्य करते हैं।
इसमें क्या शामिल नहीं है - GPU एक्सेस, कस्टम seccomp प्रोफ़ाइल और Kubernetes सुरक्षा संदर्भ
इसमें क्या शामिल नहीं है - GPU एक्सेस, कस्टम seccomp प्रोफ़ाइल और Kubernetes सुरक्षा संदर्भ। साक्ष्य: GPU आरक्षण और कस्टम प्रोफ़ाइल उत्पन्न नहीं होते हैं। यहां दिखाई गई विशेषाधिकार प्राप्त क्षमताओं वाली डिवाइस शाखाओं तक कम से कम विशेषाधिकार दायरे को सीमित करें। पड़ोसी प्रपत्र और डिफ़ॉल्ट मेजबान कारावास और पहुंच संबंधी प्रश्नों का उत्तर नहीं दे सकते।
एक अलग सुरक्षा सीमा सीमा से एक और सुरक्षा दायरा सीमा का पालन होता है कि मेजबान कारावास प्रभावों को कमांड टेक्स्ट से गणना नहीं किया जा सकता है। इस न्यूनतम विशेषाधिकार सीमा को बहिष्करण के रूप में मानें। मेजबान कारावास और पहुंच के बारे में अनुमानों के बजाय सटीक विशेषाधिकार प्राप्त क्षमताओं वाले टूलों को प्राथमिकता दें।
मैप किए जाने पर विशेषाधिकार दिखाई देता है, लेकिन असमर्थित डिवाइस एक्सेस जेनरेट की गई कुंजी के बजाय एक चेतावनी बनी रहती है
टेकअवे: विशेषाधिकार स्पष्ट और न्यूनतम होना चाहिए - और कन्वर्टर इसे उन कुंजियों के रूप में दृश्यमान बनाता है जिन पर आप सवाल उठा सकते हैं। साक्ष्य: कम से कम विशेषाधिकार के लिए रूपांतरण से परे मानव डिजाइन की आवश्यकता होती है; मैप किए जाने पर विशेषाधिकार दिखाई देता है, लेकिन असमर्थित डिवाइस एक्सेस जेनरेट की गई कुंजी के बजाय एक चेतावनी बनी रहती है। स्रोत विकल्प, मॉडल फ़ील्ड, विशेषाधिकार प्राप्त क्षमताएं डिवाइस लाइन और चेतावनी के रूप में ऑडिट कम से कम विशेषाधिकार। मेज़बान के कारावास और पहुंच की जाँच करने से पहले रहस्य हटाएँ।
अंत में, सुरक्षा टेकअवे स्रोत इस सुरक्षा अनुभाग के लिए मूल आदेश और इस सुरक्षा अनुभाग के लिए चेतावनियों को रखने की पुष्टि करता है, यह उम्मीदवार फ़ाइल करता है कि सुरक्षा टेकअवे निष्कर्ष इस सुरक्षा अनुभाग के लिए समतुल्य शेल का वादा किए बिना इस सुरक्षा अनुभाग के लिए ऑडिटेबिलिटी में सुधार करता है, पार्सिंग सुरक्षा टेकअवे गारंटी के बाहर रहता है। कम से कम विशेषाधिकार को संकीर्ण रूप से बंद करें: विशेषाधिकार प्राप्त क्षमता वाले टूल एक उम्मीदवार हैं; मेजबान कारावास और पहुंच और शेल तुल्यता की गारंटी नहीं है।