美文网首页
Docker安全性不成熟 但在可控范围内

Docker安全性不成熟 但在可控范围内

作者: SDNLAB | 来源:发表于2015-01-28 14:35 被阅读36次

编者按:Docker自问世以来,已经闯出了响亮的名号,但近期的一份声明,向Docker的广大用户群体指出了其安全性还不够成熟。

Gartner公司的分析师发表一份声明,指出尽管这款容器化工具已经闯出了响亮的名号,但Docker的安全性仍然不够成熟。

于近期发表的这篇《Docker管理下的容器安全性评估》指出,“Linux容器在成熟程度方面已经足以应对私有以及公有PaaS的实际需求”,但“……在安全性管理与控制方面的表现却令人失望,而且也无法为常见控制任务在机密性、完整性与可用性等方面提供必要支持。”

这份文件同时表示,将Docker运行在虚拟机管理程序当中—一般指VMware环境,而非微软虚拟环境—并不一定能够带来切实有效的助益。

“在大多数情况下,Docker可能会被部署在以虚拟机管理程序为基础的访客服务器之上,”分析师Joerg Fritsch写道。“不过除了进一步导致资源之间的相互隔离,Docker并不能从底层虚拟机管理程序当中得到多少实质性的助益。Docker与容器技术根本无法通过虚拟机管理程序弥合自身最为严重的两大短板:安全性保障与管理功能,外加在常见控制机制的机密性、完整性与可用性方面提供支持。事实上,虚拟机管理程序的介入只会增加新的复杂性,这一方面给管理人员带来额外的工作任务、同时也可能造成某些冲突—例如将SDN引入容器化环境。”

对于SELinux与AppArmor两个项目则传出了好消息:Fritsch表示对于那些热衷于运行Docker方案的用户来说,这两款工具可谓不可或缺。

这篇文章同时指出,Docker还是一项年轻的技术、因此目前尚未积累起能够满足实际生产需求的完整工具生态系统。必须采取专用备份机制是其中一大弱项(截至文章发稿时,Asigra公司的产品已经解决了这个难题),此外Docker容器不具备加密工具—底层操作系统只能在磁盘层面发挥作用—而且各大安全企业也还没有将注意力集中在为容器方案提供端点保护身上。

Docker还缺乏实时迁移工具,Fritsch表示,这使得虚拟机管理程序虽然能够成为很好的Docker运行基础、但在这方面仍然无法同llels的Virtuozzo比肩。

总体而言,Fritsch的基本观点是Docker在安全功能方面还算不错,而2015年当中大量第三方工具以及整合到Docker自身当中的功能提升方案将不断涌现,从而在改进可管理性的同时、真正帮助这款年轻的软件拥有满足各类实际业务预期的能力。根据他的说法,这些将陆续亮相的方案将使Docker在操作便捷性方面不断提升,届时利用已知参数实现操作将成为最佳实践,因此也就减少了企业客户对于信息安全及治理专业人士的高度依赖性。

Fritsch并没有提到Docker所面临的安全漏洞,这使得这份文件更像是针对Docker产品的一份说明性报告。

原文出自:http://tech.hexun.com/2015-01-13/172325743.html

本文来源于SDNLAB,可点击此阅读原文。如果您对本文感兴趣,可参与以下互动方式获得更多实时资讯。

如果您对本文感兴趣,可参与以下互动方式与作者近距离交流。

(1)微博(http://weibo.com/sdnlab/

(2)微信(账号:SDNLAB)

(3)QQ群

SDN研究群(214146842)

OpenDaylight研究群(194240432)

相关文章

  • Docker安全性不成熟 但在可控范围内

    编者按:Docker自问世以来,已经闯出了响亮的名号,但近期的一份声明,向Docker的广大用户群体指出了其安全性...

  • 希望~

    早上起床,感觉肚子有些蠕动,某种物质即将喷涌而出,但在可控范围内,准备喝一杯水去结局掉,结果喝完水,ZZ室友突然就...

  • Docker学习(15) Docker 安全

    Docker学习(15) Docker 安全 安全性是基于分层隔离的, docker支持linux治理的安装机制,...

  • 总有一天我会获得自由,周游世界

    每个人都有其经济范围内的可控自由,都说了,前提是:经济能力范围内的自由,那么,是可控的自由,那也就是有条件限制的自...

  • 很远

    今天是在七根葱水库游得最远的一次,用时最长,五十多分钟,虽然有风浪,但在可控范围内,没有停歇,不停地划游,差不多快...

  • 疫情可控范围内的出游

    2020年开年的一场新冠肺炎疫情,让全球人都改变了作息规律,所有不必要的出行全部取消,大家都待在家里自行隔离...

  • 2019-03-21

    试图去掌控不可掌控的事,没有在可控的范围内尽全力

  • docker

    docker镜像目录 导出镜像 写时复制 docker镜像服务 nginx反向代理增加安全性https://git...

  • 期待值

    刚刚在抖音刷到一段话,说人要在可控的范围内活的谨慎,在不可控的范围内学会释怀,也就是降低我们的期待值,这样幸福感才...

  • docker-docker容器安全

    Docker容器的安全性 1.安全策略-Cgroup 1.限制Cpu docker run --rm -ti -c...

网友评论

      本文标题:Docker安全性不成熟 但在可控范围内

      本文链接:https://www.haomeiwen.com/subject/fnflxttx.html