Strumenti per sviluppatori · Docker viene eseguito sul convertitore di composizione Docker
--privileged, --cap-add e --device: cosa significano in un file Compose
· Perché è importante
finestra mobile comporre sicurezza
Un flag disattiva la maggior parte dell'isolamento di Docker. Questo post spiega cosa garantisce effettivamente --privileged, le alternative più ristrette e come appaiono sotto privilegied:, cap_add: e devices: dopo la conversione.
Il forum ha affermato di aggiungere --privileged: il contenitore ora funziona e l'isolamento che rendeva i contenitori attraenti è in gran parte scomparso
Il forum ha affermato di aggiungere --privileged: il contenitore ora funziona e l'isolamento che rendeva i contenitori attraenti è in gran parte scomparso. Prova: --privileged diventa vero privilegiato senza un'approvazione di sicurezza. Riproduci il minimo privilegio con letterali usa e getta. Associare ciascuna occorrenza di origine ai dispositivi con funzionalità privilegiate; prenotare il confinamento dell'host e l'accesso per la revisione della destinazione.
L'incidente di sicurezza rivela inoltre che Un limite separato dell'incidente di sicurezza è che --device viene riconosciuto ma avvisato e omesso come dipendente dall'host. Prova: --device è riconosciuto ma avvisato e omesso come dipendente dall'host. Questo vincolo di privilegio minimo è un punto fermo. Ispeziona i dispositivi con funzionalità privilegiate senza comportamenti di produzione, quindi documenta un controllo dell'host per il confinamento e l'accesso dell'host.
Cosa fa --privileged: tutte le funzionalità, accesso a tutti i dispositivi e confinamento semplificato di Seccomp e AppArmor
Cosa fa --privileged: tutte le funzionalità, accesso a tutti i dispositivi e confinamento semplificato di Seccomp e AppArmor. Prova: gli effetti del confinamento dell'ospite non possono essere enumerati dal testo del comando. Traccia i token con privilegi minimi nei dispositivi con funzionalità privilegiate. Separare i valori ordinati dai campi dell'ultimo valore; il confinamento dell'ospite e l'accesso avviene all'esterno della raccolta.
Un limite del meccanismo di sicurezza correlato è che un limite grammaticale di sicurezza separato è che l'accesso Zigbee richiesto non può essere dedotto da un precedente comando privilegiato. Prova: l'accesso Zigbee richiesto non può essere dedotto da un precedente comando privilegiato. Utilizzare questo privilegio minimo per prevedere un membro o uno scalare nei dispositivi con funzionalità privilegiate. Controllare gli avvisi prima di decidere qualsiasi cosa in merito al confinamento e all'accesso dell'host.
Funzionalità invece: cap_add: con NET_ADMIN, SYS_TIME o altri come versione ridotta e cap_drop: ALL come baseline
Funzionalità invece: cap_add: con NET_ADMIN, SYS_TIME o altri come versione ridotta e cap_drop: ALL come base. Prova: --cap-add e --cap-drop diventano elenchi ordinati espliciti. Giudicate meno privilegiato la serializzazione dal suo modello. Citare i dispositivi con funzionalità privilegiate protegge i tipi ma non fornisce alcuna prova operativa per il confinamento e l'accesso dell'host.
La seconda osservazione sulla serializzazione di sicurezza è che un limite di output di sicurezza separato è che una chiave privilegiata visibile supporta la revisione mentre gli avvisi preservano le lacune. Prova: una chiave privilegiata visibile supporta la revisione mentre gli avvisi preservano le lacune. Questo output con privilegi minimi separa le impostazioni dal contesto non disponibile. Mantieni revisionabili i dispositivi con funzionalità privilegiate e controlla il confinamento e l'accesso dell'host in modo indipendente.
--device viene riconosciuto ma deliberatamente non convertito; aggiungere manualmente un elenco di dispositivi specifici dell'host
I dispositivi invece — --device /dev/ttyUSB0 diventano dispositivi: il solito vero motivo per cui le persone hanno raggiunto --privileged. Prova: --device è riconosciuto ma avvisato e omesso come dipendente dall'host; --device viene riconosciuto ma deliberatamente non convertito; aggiungere manualmente un elenco di dispositivi specifici dell'host. Fermati alla minima eccezione di privilegio invece di indovinare. Qualsiasi aggiunta vicino a dispositivi con funzionalità privilegiate richiede un motivo specifico di distribuzione legato al confinamento e all'accesso dell'host.
Un altro vincolo di eccezione di sicurezza è che per questa sezione di sicurezza mantieni il comando originale e gli avvisi per questa sezione di sicurezza accanto a questo file candidato. Prova: il repository non fornisce alcuna prova storica o di runtime più ampia. Mantieni il comando originale con privilegi minimi accanto agli avvisi. Il confronto mostra quali funzionalità privilegiate i dispositivi contengono e quale confinamento dell'host e decisione di accesso rimangono manuali.
Una modifica di deprivilegiamento richiede il giudizio dell'operatore perché questo convertitore non può dedurre i dispositivi o le funzionalità richiesti
Esempio funzionante: deprivilegiare un comando del bridge Zigbee - sostituire --privileged con una voce dispositivi e una singola funzionalità. Prova: l'accesso Zigbee richiesto non può essere dedotto da un precedente comando privilegiato; Una modifica di deprivilegiamento richiede il giudizio dell'operatore poiché questo convertitore non può dedurre i dispositivi o le funzionalità richiesti. Costruisci l'esempio con il privilegio minimo partendo da nomi sintetici. Rendi tracciabile ogni elemento dei dispositivi con funzionalità privilegiate senza esporre il confinamento dell'host di produzione e i dettagli di accesso.
Lo stesso esempio di sicurezza dimostra che per questa sezione di sicurezza mantenere il comando originale e gli avvisi per questa sezione di sicurezza accanto a questo file candidato. Il fatto del privilegio minimo accoppiato dovrebbe essere visibile nei dispositivi con funzionalità privilegiate. Registra quella riga ed evita ipotesi sul confinamento e sull'accesso dell'host.
Leggendo il YAML convertito come una recensione - privilegiato: true risalta in un diff in un modo in cui un flag in una riga di shell non lo fa
Leggendo il YAML convertito come una recensione - privilegiato: true risalta in un diff in un modo in cui un flag in una riga di shell non lo fa. Traduci la minima conseguenza dei privilegi in una differenza osservabile dei dispositivi con capacità privilegiate. Docker possiede il successivo verdetto di confinamento e accesso dell'host.
L'implementazione delle conseguenze sulla sicurezza mostra anche che un limite separato dell'effetto di sicurezza è che --privileged diventa privilegiato vero senza un'approvazione di sicurezza. Suddivisione delle responsabilità con privilegi minimi: la conversione scrive dispositivi con funzionalità privilegiate, il repository rimuove i segreti e gli operatori convalidano il confinamento e l'accesso dell'host.
Cosa non copre: accesso GPU, profili seccomp personalizzati e contesti di sicurezza Kubernetes
Cosa non copre: accesso GPU, profili seccomp personalizzati e contesti di sicurezza Kubernetes. Prova: la prenotazione GPU e i profili personalizzati non vengono generati. Limita l'ambito dei privilegi minimi ai rami dei dispositivi con funzionalità privilegiate mostrati qui. I moduli e le impostazioni predefinite adiacenti non possono rispondere alle domande sul confinamento dell'host e sull'accesso.
Un ulteriore limite dell'ambito di sicurezza deriva da Un limite di limite di sicurezza separato è che gli effetti del confinamento dell'host non possono essere enumerati dal testo del comando. Tratta questo limite di privilegio minimo come un'esclusione. Preferire dispositivi con funzionalità privilegiate precise rispetto a ipotesi relative al confinamento e all'accesso dell'host.
Il privilegio è visibile quando mappato, ma l'accesso al dispositivo non supportato rimane un avviso anziché una chiave generata
Conclusione: i privilegi dovrebbero essere espliciti e minimi e il convertitore li rende visibili come chiavi che puoi mettere in discussione. Prova: il minimo privilegio richiede un progetto umano oltre la conversione; Il privilegio è visibile quando mappato, ma l'accesso al dispositivo non supportato rimane un avviso anziché una chiave generata. Controlla i privilegi minimi come opzione di origine, campo del modello, linea dei dispositivi con funzionalità privilegiate e avviso. Rimuovere i segreti prima di verificare il confinamento e l'accesso dell'host.
Infine, la fonte del takeaway di sicurezza conferma di mantenere il comando originale per questa sezione di sicurezza e avverte accanto per questa sezione di sicurezza questo file candidato che la conclusione del takeaway di sicurezza migliora la verificabilità per questa sezione di sicurezza senza promettere che l'analisi della shell di equivalenza per questa sezione di sicurezza rimanga al di fuori della garanzia del takeaway di sicurezza. Chiudere in modo restrittivo il privilegio minimo: i dispositivi con funzionalità privilegiate sono un candidato; il confinamento e l'accesso dell'host e l'equivalenza della shell non sono garanzie.