Size: a a a

Docker — русскоговорящее сообщество

2020 October 03

N

Nazar in Docker — русскоговорящее сообщество
тебе примеры показать как надо писать докер файлы? как пишет комьюнити
источник

N

Nazar in Docker — русскоговорящее сообщество
?
источник

A

Alexander in Docker — русскоговорящее сообщество
Nazar
и ранить правильно в системп
Что ты собираешься через системд правильно ранить? Эти проблемы нельзя закрыть никакими флагами докер-демона
источник

N

Nazar in Docker — русскоговорящее сообщество
Alexander
Что ты собираешься через системд правильно ранить? Эти проблемы нельзя закрыть никакими флагами докер-демона
ты видимо не до конца разобрался
источник

A

Alexander in Docker — русскоговорящее сообщество
Nazar
тебе примеры показать как надо писать докер файлы? как пишет комьюнити
Ну давай, расскажи, как проблема "доступ к докер-сокету = root" решается правильным написанием докерфайлов.
источник

A

Alexander in Docker — русскоговорящее сообщество
Nazar
ты видимо не до конца разобрался
Просвети
источник

N

Nazar in Docker — русскоговорящее сообщество
Alexander
Ну давай, расскажи, как проблема "доступ к докер-сокету = root" решается правильным написанием докерфайлов.
а ты не путаешь пробелму запуска приложени от определенного пользователя и то что ты говоришь не?
источник

N

Nazar in Docker — русскоговорящее сообщество
или ты реально считаешь что если ты не добавил пользователя в самописный докер файл то это дыра докера?
источник

A

Alexander in Docker — русскоговорящее сообщество
Nazar
а ты не путаешь пробелму запуска приложени от определенного пользователя и то что ты говоришь не?
Перечитай начало разговора. Он пошёл с того, что через докер-сокет можно получить рута на хосте.
источник

MT

M T in Docker — русскоговорящее сообщество
Парни доцкер говно го юзать пхп
источник

N

Nazar in Docker — русскоговорящее сообщество
Alexander
Перечитай начало разговора. Он пошёл с того, что через докер-сокет можно получить рута на хосте.
перечитай то за что ты в моем сообщении зацепился, ты смешал коней и людей
источник

N

Nazar in Docker — русскоговорящее сообщество
повторюсь это не вина докера что лень пользователя создать в контейнере
источник

N

Nazar in Docker — русскоговорящее сообщество
Alexander
Что ты собираешься через системд правильно ранить? Эти проблемы нельзя закрыть никакими флагами докер-демона
не ранить в привелегиях, ранать от определенного uid:gid
источник

A

Alexander in Docker — русскоговорящее сообщество
Nazar
или ты реально считаешь что если ты не добавил пользователя в самописный докер файл то это дыра докера?
Дыра докера - хреновые дефолты, выбранные без оглядки на безопасность.
Десятки лет учили людей не запускать сервисы от рута и, вроде, до всех дошло, но пришёл докер, и почти все сейчас опять крутят в нем сервисы под рутом (и даже без userns).
И даже если ты для своих сервисов пишешь докерфайлы правильно, то сторонние образы с высокой вероятностью на это клали болт и под дефолтным юзером. И вина в том, что этот юзер - рут вполне себе на докере.
источник

N

Nazar in Docker — русскоговорящее сообщество
Вот полную ерунду  говоришь, все уважающие себя "приложения" создают пользователя
источник

N

Nazar in Docker — русскоговорящее сообщество
источник

A

Alexander in Docker — русскоговорящее сообщество
Где я тут что смешал?
источник

A

Alexander in Docker — русскоговорящее сообщество
Переслано от Alexander
Да, docker без тщательной фильтрации параметров (через auth plugin, например) - это эквивалент sudo в рута.
Можно даже alias себе прописать :)
alias su="docker run -it --rm --privileged --uts=host --pid=host --net=host --userns=host -v /:/tmp/root busybox chroot /tmp/root sh -l"
источник

A

Alexander in Docker — русскоговорящее сообщество
Переслано от Nazar
но докер то тут не при чем по факту, это как ранить все сервисы от рута в надежде на их надежность
источник

N

Nazar in Docker — русскоговорящее сообщество
Alexander
Где я тут что смешал?
погоди ты вот поставил короче машину на паркову, открыл окна, двери, ключи положил на сиденье и у тебя тачку угнали, и ты такой бля но она же на парковке
источник