【问题标题】:NET_ADMIN capability security implicationsNET_ADMIN 能力安全隐患
【发布时间】:2020-01-27 19:25:37
【问题描述】:

我正在尝试了解使用 --cap-add=NET_ADMIN 运行容器的安全隐患。容器将在 k8s 集群中运行,它们将执行用户提供的代码(我们无法控制并且可能是恶意的)。

据我了解,除非我添加 --network host 标志,否则容器将只能更改自己的网络堆栈。因此,它们可以破坏自己的网络,但不能以任何方式影响主机或其他容器。

这是正确的吗?在决定这样做是否安全时是否有任何考虑?

【问题讨论】:

标签: docker security networking kubernetes permissions


【解决方案1】:

至少,他们能够在 pod 的网络适配器上打开混杂模式,然后可能会看到流向其他容器的流量。总的来说,这似乎是一个非常非常非常糟糕的主意。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2010-09-07
    • 1970-01-01
    • 2012-07-13
    • 1970-01-01
    • 1970-01-01
    • 2020-04-14
    • 2017-12-20
    • 1970-01-01
    相关资源
    最近更新 更多