Ferramentas de desenvolvedor · Docker executado para conversor de composição do Docker
--privileged, --cap-add e --device: o que significam em um arquivo Compose
· Por que é importante
janela de encaixe compor segurança
Um sinalizador desativa a maior parte do isolamento do Docker. Esta postagem explica o que --privileged realmente concede, as alternativas mais restritas e como elas aparecem em privilégios:, cap_add: e dispositivos: após a conversão.
O fórum disse adicionar --privileged — o contêiner funciona agora e o isolamento que tornava os contêineres atraentes desapareceu em grande parte
O fórum disse adicionar --privileged – o contêiner funciona agora e o isolamento que tornava os contêineres atraentes desapareceu em grande parte. Evidência: --privileged torna-se uma verdade privilegiada sem um endosso de segurança. Reproduza o menor privilégio com literais descartáveis. Emparelhe cada ocorrência de origem com dispositivos de capacidades privilegiadas; reservar o confinamento do anfitrião e o acesso para revisão do destino.
O incidente de segurança também revela que Um limite separado de incidente de segurança é que --device é reconhecido, mas avisado e omitido como dependente do host. Evidência: --device é reconhecido, mas avisado e omitido como dependente do host. Esta restrição de privilégio mínimo é um ponto de parada. Inspecione dispositivos com recursos privilegiados sem comportamento de fabricação e, em seguida, documente uma verificação do host quanto ao confinamento e acesso do host.
O que --privileged faz — todos os recursos, acesso a todos os dispositivos e confinamento relaxado de seccomp e AppArmor
O que --privileged faz — todos os recursos, acesso a todos os dispositivos e confinamento relaxado de seccomp e AppArmor. Evidência: os efeitos do confinamento do host não podem ser enumerados no texto do comando. Rastreie tokens de privilégio mínimo em dispositivos com recursos privilegiados. Separe os valores ordenados dos campos de último valor; o confinamento e o acesso do anfitrião são externos à coleta.
Um limite de mecanismo de segurança relacionado é que um limite de gramática de segurança separado é que o acesso Zigbee necessário não pode ser inferido de um comando privilegiado anterior. Evidência: o acesso Zigbee necessário não pode ser inferido de um comando privilegiado anterior. Use esse fato de menor privilégio para prever um membro ou escalar em dispositivos com recursos privilegiados. Verifique os avisos antes de decidir qualquer coisa sobre o confinamento e acesso do anfitrião.
Em vez disso, recursos - cap_add: com NET_ADMIN, SYS_TIME ou outros como versão restrita e cap_drop: ALL como linha de base
Em vez disso, recursos - cap_add: com NET_ADMIN, SYS_TIME ou outros como a versão restrita e cap_drop: ALL como a linha de base. Evidência: --cap-add e --cap-drop tornam-se listas ordenadas explícitas. Julgue a serialização com menor privilégio a partir de seu modelo. A citação de dispositivos com recursos privilegiados protege os tipos, mas não fornece prova operacional de confinamento e acesso do host.
A segunda observação de serialização de segurança é: Um limite de saída de segurança separado é que uma chave privilegiada visível suporta revisão enquanto os avisos preservam lacunas. Evidência: uma chave privilegiada visível apoia a revisão enquanto os avisos preservam lacunas. Esta saída com menos privilégios separa as configurações do contexto indisponível. Mantenha os dispositivos com recursos privilegiados passíveis de revisão e verifique o confinamento e o acesso do host de forma independente.
--device é reconhecido, mas deliberadamente não convertido; adicione manualmente uma lista de dispositivos específicos do host
Em vez disso, dispositivos - --device /dev/ttyUSB0 se tornando dispositivos:, o verdadeiro motivo usual para as pessoas procurarem --privileged. Evidência: --device é reconhecido, mas avisado e omitido como dependente do host; --device é reconhecido, mas deliberadamente não convertido; adicione manualmente uma lista de dispositivos específicos do host. Pare na exceção de menor privilégio em vez de adivinhar. Qualquer adição de dispositivos com recursos quase privilegiados precisa de um motivo específico de implantação vinculado ao confinamento e acesso do host.
Outra restrição de exceção de segurança é que para esta seção de segurança mantenha o comando original desta seção de segurança e os avisos para esta seção de segurança ao lado deste arquivo candidato. Evidência: o repositório não oferece um tempo de execução mais amplo ou prova histórica. Mantenha o comando original de menor privilégio ao lado dos avisos. A comparação mostra quais recursos privilegiados os dispositivos contêm e quais confinamentos de host e decisões de acesso permanecem manuais.
Uma edição desprivilegiada requer julgamento do operador porque este conversor não pode inferir os dispositivos ou capacidades necessários
Exemplo resolvido: desprivilegiando um comando de ponte Zigbee - substituindo --privileged por uma entrada de dispositivos e um único recurso. Evidência: o acesso necessário ao Zigbee não pode ser inferido de um comando privilegiado anterior; Uma edição desprivilegiada requer julgamento do operador porque este conversor não pode inferir os dispositivos ou capacidades necessários. Construa o exemplo com menos privilégios a partir de nomes sintéticos. Torne todos os itens de dispositivos com recursos privilegiados rastreáveis sem expor o confinamento do host de produção e detalhes de acesso.
O mesmo exemplo de segurança demonstra que para esta seção de segurança mantenha o comando original desta seção de segurança e os avisos para esta seção de segurança ao lado deste arquivo candidato. O fato de menor privilégio emparelhado deve estar visível em dispositivos com recursos privilegiados. Registre essa linha e evite suposições sobre o confinamento e acesso do anfitrião.
Lendo o YAML convertido como uma revisão - privilegiado: true se destaca em um diff de uma forma que um sinalizador em uma linha de shell não
Lendo o YAML convertido como uma revisão - privilegiado: true se destaca em uma comparação de uma forma que um sinalizador em uma linha de shell não. Traduza a consequência de menor privilégio em uma diferença observável de dispositivos de capacidades privilegiadas. Docker possui o veredicto posterior de confinamento e acesso do host.
A implementação da consequência de segurança também mostra que um limite de efeito de segurança separado é que --privileged se torna verdadeiro privilegiado sem um endosso de segurança. Divida as responsabilidades de menor privilégio: a conversão grava dispositivos com recursos privilegiados, o repositório remove segredos e os operadores validam o confinamento e o acesso do host.
O que isso não cobre – acesso GPU, perfis seccomp personalizados e contextos de segurança do Kubernetes
O que isso não cobre – acesso GPU, perfis seccomp personalizados e contextos de segurança do Kubernetes. Evidência: reserva GPU e perfis personalizados não são gerados. Limite o escopo de privilégio mínimo às ramificações de dispositivos com capacidades privilegiadas mostradas aqui. Formulários e padrões vizinhos não podem responder a questões de confinamento e acesso do anfitrião.
Mais um limite de escopo de segurança segue de Um limite de limite de segurança separado é que os efeitos do confinamento do host não podem ser enumerados a partir do texto do comando. Trate esse limite de privilégio mínimo como uma exclusão. Prefira dispositivos precisos com recursos privilegiados a suposições sobre o confinamento e o acesso do host.
O privilégio fica visível quando mapeado, mas o acesso a dispositivos não suportados permanece um aviso em vez de uma chave gerada
Conclusão: o privilégio deve ser explícito e mínimo – e o conversor o torna visível como chaves que você pode questionar. Evidência: o menor privilégio requer um projeto humano além da conversão; O privilégio fica visível quando mapeado, mas o acesso a dispositivos não suportados permanece um aviso em vez de uma chave gerada. Audite o privilégio mínimo como opção de origem, campo de modelo, linha de dispositivos de recursos privilegiados e aviso. Remova os segredos antes de verificar o confinamento e o acesso do host.
Finalmente, a fonte de takeaway de segurança confirma manter o comando original para esta seção de segurança e avisa ao lado deste arquivo candidato que a conclusão de takeaway de segurança melhora a auditabilidade para esta seção de segurança sem prometer equivalência de shell para esta seção de segurança, a análise permanece fora da garantia de takeaway de segurança. Fechar o menor privilégio de forma restrita: dispositivos com recursos privilegiados são candidatos; confinamento e acesso do host e equivalência de shell não são garantias.