этот новенький понятия не имеет о безопасности и работе доккера
Пфф...работают от рута, ибо они ограничены только контейнером, как они могут влиять на безопасность системы
Да не, я о случаях, когда почему-то аппликейшн софт запускают от рута и не дропают. Понятно, что тот софт, который безопасно и проверенно запускают на хосте можно запускать и в контейнере от рутаон сам дропнет в соответствии с конфигурацией
Юзерспейс юзерспейсом, а рут мапится в рута. В lxc есть отдельное понятие непривилегированных контейнеров, когда рут мапится не в рута. В докере я привел цитату - тоже написано, что эта фича дефолтом отключенаКонтейнер без отдельного user namespace - это вообще не контейнер.
вот тебе и пфффф
Да, речь шла о работе внутри контейнера, от кого запускается, я вот не знаю ...Докер не нужно запускать от рута... но про это ты и не писал.
Внутри контейнера приложения чаще всего и правда работают от рута, ибо они ограничены только контейнером, как они могут влиять на безопасность системы?
Как раз и грозился положить контейнер из-за того, что он под рутом работает.Гонять приложение от рута в контейнерах крайне не желательно, атаки на выход из контейнера были и будут...
В стартап трудно найти, очень маленькая компания пока, и ЗП соответственно не высокая.Понабрали сеньоров по объявлению...
А. Так, конечно, не стоит. Из контейнера вылезти куча способов, начиная с простейших через procfs.когда почему-то аппликейшн софт запускают от рута и не дропают
Контейнер не может работать "под чем-то". Контейнер - это набор условий и ограничений ядра.Как раз и грозился положить контейнер из-за того, что он под рутом работает.
вот поэтому я в проксмоксе все эти недоконтейнеры перевёл на kvmС lxc, кстати, все ровно так же
когда как... слишком много маленьких грабелек, особенно если у тебя апп скейлится на сотни серверов (я про docker-compose)...Использовать докер вместо виртуалки, засунув в единственный докер-образ полный дистрибутив и nginx+php+mysql - это идиотизм полнейший.
чувак классныйв канале запостил хороший доклад по контейнерам на днях