Bahasa Melayu

Alat pembangun · Docker lari ke Docker compose converter

Menjalankan bekas sebagai akar: apakah --user dan pengguna: ubah dan sebabnya

· Mengapa ia penting

pekerja pelabuhan bekas keselamatan

Gambar rajah abstrak yang menggambarkan bekas berjalan sebagai akar: apakah --user dan pengguna: tukar dan sebab
Ilustrasi vektor ToolAcre asal

Melainkan imej menyatakan sebaliknya, proses dalam bekas anda adalah akar. Siaran ini menerangkan maksudnya pada hos, cara --user dan pengguna Karang: kunci menukarnya dan masalah pemilikan fail yang berikut.

Fail yang anda tidak boleh padamkan — pelekap bind penuh dengan fail milik akar selepas satu bekas dijalankan

Fail yang anda tidak boleh padamkan — pelekap bind penuh dengan fail milik akar selepas satu bekas dijalankan. Bukti: output yang dilekapkan ikatan boleh mendedahkan ketidakpadanan identiti yang tidak dapat didiagnosis oleh penghuraian. Menghasilkan semula identiti masa jalan dengan literal pakai buang. Pasangkan setiap kejadian sumber dengan keupayaan pemasangan pengguna; rizab ruang nama dan pemilikan untuk semakan destinasi.

Insiden keselamatan juga mendedahkan bahawa Sempadan insiden keselamatan yang berasingan ialah imej USER dan suis titik masuk memerlukan pemeriksaan atau sumber imej. Bukti: imej USER dan suis titik masuk memerlukan pemeriksaan atau sumber imej. Kekangan identiti masa jalan ini adalah titik perhentian. Periksa keupayaan pemasangan pengguna tanpa gelagat pembuatan, kemudian dokumentasikan semakan hos untuk ruang nama dan pemilikan.

Akar di dalam ialah akar di luar — dengan tetapan ruang nama pengguna lalai, UID 0 dalam bekas ialah UID 0 pada hos untuk fail yang dipasang

Akar di dalam ialah akar di luar — dengan tetapan ruang nama pengguna lalai, UID 0 dalam bekas ialah UID 0 pada hos untuk fail yang dipasang. Bukti: UID kesan hos sifar bergantung pada konfigurasi ruang nama yang tidak dibaca di sini. Jejaki token identiti masa jalan ke dalam keupayaan pemasangan pengguna. Asingkan nilai tersusun daripada medan nilai terakhir; ruang nama dan pemilikan adalah di luar koleksi.

Sempadan mekanisme keselamatan yang berkaitan ialah Sempadan tatabahasa keselamatan yang berasingan ialah contoh 1000:1000 menunjukkan pemeliharaan bukan jaminan pemilikan. Bukti: contoh 1000:1000 menunjukkan pemeliharaan bukan jaminan pemilikan. Gunakan fakta identiti masa jalan ini untuk meramalkan satu ahli atau skalar dalam keupayaan pemasangan pengguna. Semak amaran sebelum memutuskan apa-apa tentang ruang nama dan pemilikan.

--user menjadi pengguna: — angka UID:GID berbanding nama, dan mengapa angka lebih selamat apabila imej tidak mempunyai akaun yang sepadan

--user menjadi pengguna: — angka UID:GID berbanding nama, dan mengapa angka lebih selamat apabila imej tidak mempunyai akaun yang sepadan. Bukti: --user menjadi pengguna dan angka UID:GID teks dipetik. Hakim siri identiti masa jalan daripada modelnya. Petikan dalam keupayaan pemasangan pengguna melindungi jenis tetapi tidak memberikan bukti operasi untuk ruang nama dan pemilikan.

Pemerhatian siri keselamatan kedua ialah Sempadan keluaran keselamatan yang berasingan ialah cap_drop dan peta_pilihan_baca sahaja manakala mod tanpa akar tidak. Bukti: read_only cap_drop dan security_opt map manakala mod tanpa akar tidak. Output identiti masa jalan ini memisahkan tetapan daripada konteks yang tidak tersedia. Pastikan keupayaan pelekap pengguna boleh disemak dan semak ruang nama dan pemilikan secara bebas.

Imej yang sudah kehilangan keistimewaan — USER dalam Fail Docker dan imej yang menukar pengguna dalam titik masuk mereka

Imej yang sudah kehilangan keistimewaan — USER dalam Fail Docker dan imej yang menukar pengguna di titik masuk mereka. Berhenti pada pengecualian identiti masa jalan dan bukannya meneka. Sebarang penambahan berhampiran keupayaan pemasangan pengguna memerlukan sebab khusus penempatan yang terikat pada ruang nama dan pemilikan.

Satu lagi kekangan pengecualian keselamatan ialah Sempadan pengecualian keselamatan yang berasingan ialah pemetaan semula ruang nama dan konteks Kubernetes berada di luar skop. Bukti: pemetaan semula ruang nama dan konteks Kubernetes berada di luar skop. Simpan arahan identiti masa jalan asal di sebelah amaran. Perbandingan menunjukkan keupayaan pelekap pengguna yang terkandung dan ruang nama dan keputusan pemilikan yang kekal manual.

Contoh yang berjaya: menukar larian docker --user 1000:1000 -v /srv/app:/app — pengguna: kunci dan pemilikan yang terhasil pada cakera

Contoh yang berjaya: menukar larian docker --user 1000:1000 -v /srv/app:/app — pengguna: kunci dan pemilikan yang terhasil pada cakera. Bina contoh identiti masa jalan daripada nama sintetik. Jadikan setiap item keupayaan pemasangan pengguna boleh dikesan tanpa mendedahkan ruang nama pengeluaran dan butiran pemilikan.

Contoh contoh keselamatan yang sama menunjukkan bahawa Sempadan contoh keselamatan yang berasingan ialah identiti menjadi kelihatan di sebelah pelekap dan keupayaan untuk semakan. Bukti: identiti menjadi kelihatan di sebelah pelekap dan keupayaan untuk semakan. Fakta identiti masa jalan yang berpasangan harus kelihatan dalam keupayaan pemasangan pengguna. Catat baris itu dan elakkan andaian tentang ruang nama dan pemilikan.

Kekunci pengerasan lain — baca_sahaja, cap_drop: [ALL], security_opt no-new-privileges dan Docker tanpa akar sebagai langkah yang lebih besar

Kekunci pengerasan lain — baca_sahaja, cap_drop: [ALL], security_opt no-new-privileges dan Docker tanpa akar sebagai langkah yang lebih besar. Terjemahkan akibat identiti masa jalan kepada satu perbezaan keupayaan pemasangan pengguna yang boleh diperhatikan. Docker memiliki ruang nama kemudian dan keputusan pemilikan.

Pelaksanaan akibat keselamatan juga menunjukkan Sempadan kesan keselamatan yang berasingan ialah output yang dipasang pada ikatan boleh mendedahkan ketidakpadanan identiti yang tidak dapat didiagnosis oleh penghuraian. Pisahkan tanggungjawab identiti masa jalan: penukaran menulis keupayaan pemasangan pengguna, repositori mengalih keluar rahsia dan pengendali mengesahkan ruang nama dan pemilikan.

Perkara ini tidak meliputi — konfigurasi pemetaan semula ruang nama pengguna dan Konteks keselamatan Kubernetes

Perkara ini tidak meliputi — konfigurasi pemetaan semula ruang nama pengguna dan Konteks keselamatan Kubernetes. Hadkan skop identiti masa jalan kepada cawangan keupayaan pemasangan pengguna yang ditunjukkan di sini. Borang jiran dan lalai tidak dapat menjawab ruang nama dan soalan pemilikan.

Satu lagi had skop keselamatan berikutan daripada Sempadan had keselamatan yang berasingan ialah UID kesan hos sifar bergantung pada konfigurasi ruang nama yang tidak dibaca di sini. Anggap sempadan identiti masa jalan ini sebagai pengecualian. Lebih suka keupayaan pemasangan pengguna yang tepat berbanding tekaan tentang ruang nama dan pemilikan.

Bawa pulang: tentukan siapa proses anda — dan semak output penukar termasuk pengguna: sebelum anda membawa timbunan

Bawa pulang: tentukan siapa proses anda — dan semak output penukar termasuk pengguna: sebelum anda membawa timbunan. Identiti masa jalan audit sebagai pilihan sumber, medan model, barisan keupayaan pemasangan pengguna dan amaran. Alih keluar rahsia sebelum menyemak ruang nama dan pemilikan.

Akhir sekali, sumber pengambilan keselamatan mengesahkan Sempadan keputusan keselamatan yang berasingan ialah --user menjadi pengguna dan teks UID:GID yang dipetik. Tutup identiti masa jalan secara sempit: keupayaan pemasangan pengguna ialah calon; ruang nama dan pemilikan serta kesetaraan shell bukan jaminan.