美文网首页
容器安全之限制容器获取新的权限

容器安全之限制容器获取新的权限

作者: 微凉哇 | 来源:发表于2021-12-15 17:52 被阅读0次

描述

默认情况下,限制容器通过suidsgid位获取附加权限

隐患分析

一个进程可以在内核中设置no_new_priv。 它支持forkcloneexecve
no_new_priv确保进程或其子进程不会通过suidsgid位获得任何其他特权。
这样,很多危险的操作就降低安全风险。在守护程序级别进行设置可确保默认情况下,所有新容器不能获取新的权限。

审计方法

ps -ef|grep dockerd
或
cat /etc/docker/daemon.json|grep no-new-privileges

确保no-new-privileges配置为false

修复建议

编辑文件

$ mkdir -p /etc/docker/
$ vi /etc/docker/daemon.json

添加如下内容

"no-new-privileges": false

重载服务

$ systemctl daemon-reload
$ systemctl restart docker

参考文档

相关文章

  • 容器安全之限制容器获取新的权限

    描述 默认情况下,限制容器通过suid或sgid位获取附加权限 隐患分析 一个进程可以在内核中设置no_new_p...

  • 提示三十三

    提示三十三:考虑类型安全的异构容器 泛型常用于集合,被充当被参数化了的容器,这样就限制了每个容器都只能有固定个数的...

  • docker常用命令

    查看容器ip 获取一个镜像 查看以获取的镜像 创建新的容器 -> https://www.runoob.com/d...

  • Docker 搭建Redis集群环境

    [toc] 一:启动6个Redis容器实例 --privileged=true 获取宿主机root 用户权限 --...

  • Flutter学习笔记16-尺寸限制类容器

    尺寸限制类容器用于限制容器大小,Flutter中提供了多种这样的容器,如ConstrainedBox、SizedB...

  • 基于Docker的Kafka本地测试环境

    获取zookeeper 获取kafka镜像 创建运行zookeeper容器 创建运行kafka容器 进入容器创建 ...

  • Docker命令

    获取容器ip 关闭多个容器 tail容器log 创建镜像 进入容器shell

  • Docker-容器

    容器 进入容器方法 其余操作 资源限制 内存 Swap是什么 CPU IO读写限制 容器实现的底层技术 cgrou...

  • Docker容器的基本操作

    1.启动容器 启动成功并返回一个容器的ID 2.查看容器列表 2.1获取所有的容器列表 2.2获取正在运行的容器 ...

  • Docker七天系列之常用命令(二)

    进入容器 或者 注意: 获取容器信息 阻塞运行直到容器停止 导出容器 暂停容器中所有的进程 恢复容器中所有的进程 ...

网友评论

      本文标题:容器安全之限制容器获取新的权限

      本文链接:https://www.haomeiwen.com/subject/xngyaltx.html