Size: a a a

Docker — русскоговорящее сообщество

2020 October 03

N

Nazar in Docker — русскоговорящее сообщество
Alexander
Где я тут что смешал?
В чем проблема запускать контейнер от пользователя?
источник

A

Alexander in Docker — русскоговорящее сообщество
Nazar
В чем проблема запускать контейнер от пользователя?
В том что проблему "получил доступ к докеру = поимел рута на хосте" это не исправляет.
источник

N

Nazar in Docker — русскоговорящее сообщество
Alexander
В том что проблему "получил доступ к докеру = поимел рута на хосте" это не исправляет.
чво
источник

N

Nazar in Docker — русскоговорящее сообщество
ты выйдешь из докера под тем же пользователем
источник

N

Nazar in Docker — русскоговорящее сообщество
не под рутом
источник

A

Alexander in Docker — русскоговорящее сообщество
Nazar
ты выйдешь из докера под тем же пользователем
alias su="docker run -it --rm --privileged --uts=host --pid=host --net=host --userns=host -v /:/tmp/root busybox chroot /tmp/root sh -l"
источник

N

Nazar in Docker — русскоговорящее сообщество
Alexander
alias su="docker run -it --rm --privileged --uts=host --pid=host --net=host --userns=host -v /:/tmp/root busybox chroot /tmp/root sh -l"
ты походу вообще не слышышь
источник

N

Nazar in Docker — русскоговорящее сообщество
докер сам чтоли аргументы набирает за тебя?
источник

A

Alexander in Docker — русскоговорящее сообщество
Nazar
ты выйдешь из докера под тем же пользователем
При чем тут выход из контейнера?
источник

N

Nazar in Docker — русскоговорящее сообщество
и ты принципиально без --privileged --uts=host --pid=host --net=host --userns=host вот этой помойки не ранаешь контейнеры?
источник

RM

Rudie Ment in Docker — русскоговорящее сообщество
Nazar
ты походу вообще не слышышь
Очень трудно соотнести ваш тон диалога и эту пикчу 😆
источник

A

Alexander in Docker — русскоговорящее сообщество
Nazar
докер сам чтоли аргументы набирает за тебя?
Перечитай начало обсуждения.
источник

GG

George Gaál in Docker — русскоговорящее сообщество
Nazar
тебе примеры показать как надо писать докер файлы? как пишет комьюнити
Их не нужно писать (с)
источник

GG

George Gaál in Docker — русскоговорящее сообщество
И вообще 90% докер файлов написано от балды
источник

N

Nazar in Docker — русскоговорящее сообщество
Rudie Ment
Очень трудно соотнести ваш тон диалога и эту пикчу 😆
Так ты внимательно посмотри, это ж супербрутальная хлопушка, вышла в дождь погулять :D
источник

N

Nazar in Docker — русскоговорящее сообщество
George Gaál
И вообще 90% докер файлов написано от балды
так это опять же докер не причем
источник

GG

George Gaál in Docker — русскоговорящее сообщество
Alexander
Дыра докера - хреновые дефолты, выбранные без оглядки на безопасность.
Десятки лет учили людей не запускать сервисы от рута и, вроде, до всех дошло, но пришёл докер, и почти все сейчас опять крутят в нем сервисы под рутом (и даже без userns).
И даже если ты для своих сервисов пишешь докерфайлы правильно, то сторонние образы с высокой вероятностью на это клали болт и под дефолтным юзером. И вина в том, что этот юзер - рут вполне себе на докере.
+
источник

GG

George Gaál in Docker — русскоговорящее сообщество
Nazar
так это опять же докер не причем
И да, и нет
источник

GG

George Gaál in Docker — русскоговорящее сообщество
Нет - это выбор писателя докерфайла
Но вина докера именно в том, что он дал механизм, который не имеет каких-либо бест пректисов, ограничений (возможно, что снимаемых - как в языках программирования) и всего прочего
источник

GG

George Gaál in Docker — русскоговорящее сообщество
Я уж не говорю о том, что концепция сборки в контейнере с параметрами «по умолчанию»
источник