Size: a a a

2019 September 02

AE

Alexandr Emelyanov in Kotlin JVM
Andrew Mikhaylov
Это равносильные вещи, так как доступ к сокету докера даёт рут-доступ к хвостовой системе.
нет
источник

AM

Andrew Mikhaylov in Kotlin JVM
А можно ссылочку, как этого избежать?
источник

AE

Alexandr Emelyanov in Kotlin JVM
с чего это доступ к порту дает рут права к системе?
источник

AM

Andrew Mikhaylov in Kotlin JVM
Alexandr Emelyanov
с чего это доступ к порту дает рут права к системе?
Ну, никто не мешает, имея доступ к докеру, поднять контейнер, примонтировать корень хостовой ФС к этому контейнеру и делать с ней всё, что угодно.
источник

BP

Bogdan Panchenko in Kotlin JVM
Andrew Mikhaylov
Ну, никто не мешает, имея доступ к докеру, поднять контейнер, примонтировать корень хостовой ФС к этому контейнеру и делать с ней всё, что угодно.
Это не так работает
источник

AE

Alexandr Emelyanov in Kotlin JVM
Bogdan Panchenko
Это не так работает
так то @r4zzz4k прав. по дефолту там не RO монтируется
источник

AM

Andrew Mikhaylov in Kotlin JVM
Bogdan Panchenko
Это не так работает
https://medium.com/@vdboor/creating-a-secure-gitlab-docker-builder-31a66131834d
Первая попавшаяся ссылка по теме
источник

AM

Andrew Mikhaylov in Kotlin JVM
С описанием проблемы и решениями, как обезопасить свой докер от недоверенных контейнеров, среди которых dind, виртуалки и чистая vps-ка (то есть сам по себе докер от этого защитить невозможно до сих пор).
источник

AM

Andrew Mikhaylov in Kotlin JVM
Вообще все туториалы, которые предлагают юзера добавлять в группу docker, должны большими красными буквами писать, что это даёт любому процессу, запущенному от этого юзера, беспарольный рут, но увы.
источник

BP

Bogdan Panchenko in Kotlin JVM
Все печально
источник

BP

Bogdan Panchenko in Kotlin JVM
Пишем убийцу докера на котлине
источник

AM

Andrew Mikhaylov in Kotlin JVM
🙈
источник

AE

Alexandr Emelyanov in Kotlin JVM
podman
источник

AE

Alexandr Emelyanov in Kotlin JVM
но под него нет композа, потому пока только докер
источник

AN

Alexander Nozik in Kotlin JVM
Bogdan Panchenko
Пишем убийцу докера на котлине
На градле. Кстати вполне реально :)
источник

AM

Andrew Mikhaylov in Kotlin JVM
Alexander Nozik
На градле. Кстати вполне реально :)
Речь о сборке или о запуске контейнеров? :)
источник

AM

Andrew Mikhaylov in Kotlin JVM
Если о сборке, jib ровно об этом. Если и менеджменте, то я не до конца понял, при чём тут система сборки.
источник

AN

Alexander Nozik in Kotlin JVM
Andrew Mikhaylov
Если о сборке, jib ровно об этом. Если и менеджменте, то я не до конца понял, при чём тут система сборки.
Градл не только система сборки, там вполне полноценное управление задачами. Но он немного не про это, да.
источник

SZ

Sergey Zolotov in Kotlin JVM
с jib сборка чуть быстрее и там они делают слоями, вместо обычного fat jar
источник

VP

Vladimir Petrakovich in Kotlin JVM
А кто-нибудь использует этот jib? Он не сырой?
источник