The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в Docker, позволяющая выбраться из контейнера, opennews (??), 29-Май-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


101. "Уязвимость в Docker, позволяющая выбраться из контейнера"  –1 +/
Сообщение от виндотролль (ok), 30-Май-19, 06:44 
какая разница между концепцией контейнеров, ее реализацией в докере и линуксовыми неймспейсами?
Ответить | Правка | Наверх | Cообщить модератору

130. "Уязвимость в Docker, позволяющая выбраться из контейнера"  +/
Сообщение от Дон Ягон (?), 30-Май-19, 16:00 
> какая разница между концепцией контейнеров, ее реализацией в докере и линуксовыми неймспейсами?

Это, на самом деле, непростой вопрос, на который развёрнуто отвечать можно очень долго и наверняка можно что-то пропустить.

Контейнеры в Linux претендуют на то, чтобы быть гибкими до невозможности. Ты можешь запустить приложение только в сетевом или только в PID неймспейсе, например, и, в теории, как угодно хитро управлять наборами неймспейсов для контейнеров.

На практике - бесконечные дыры из-за того, что реализация переусложнена во имя той самой гибкости.
При этом, необходимость этой гибкости под огромным вопросом.
Нужно изолировать приложение? ИЗОЛИРУЙ! Не нужно этих полумер с общими для N контейнеров неймспейсов. Это никогда не будет безопасной конструкцией.

В этом плане неплохой пример того, какие контейнеры ОК - старые джейлы во FreeBSD. Гораздо более куцые в плане функционала, но свою задачу - запуск приложений в изолированном контейнере решающими отлично. Сейчас и их слегка переусложнили...

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру