почему багов много у докера если идея проста в клонировании и в изоляции от основкой ос namespace?
Потому что, очевидно, там вылезает много неочевидных со стороны моментов. Недостаточно просто написать скрипт isolate на 10 строчек. Кодовая база docker - сколько kloc кода ? Со сколькими подсистема линукса приходится докеру взаимодействовать? Вот и ответ, почему все так плохо (