【问题标题】:Is using linux containers (lxc) like docker is safe?使用像 docker 这样的 linux 容器 (lxc) 是否安全?
【发布时间】:2013-07-08 09:18:40
【问题描述】:

如果我允许用​​户运行他想要的任何东西,他是否能够对执行哪个容器的 env 做坏事?

【问题讨论】:

    标签: virtual-machine virtualization lxc docker


    【解决方案1】:

    Docker 尽最大努力创建容器,不允许淘气的用户做坏事。例如,它消除了任何用户能够执行mount.

    话虽如此,如果 cgroups 中的漏洞利用或配置完美,则无法保证用户无法突破容器。这应该根据需要进行评估。

    【讨论】:

      【解决方案2】:

      据我所知,答案是肯定的。因此,您可能不应该在任何容器上授予黑客 sudo 权限...

      快速的 Google 搜索给了我以下信息。

      • https://wiki.ubuntu.com/LxcSecurity:

        ...容器将始终(按设计)与主机共享相同的内核。因此,内核接口中的任何漏洞,除非容器被禁止使用该接口(即使用 seccomp2),否则容器可以利用该接口来损害主机。

      • 开启http://www.funtoo.org/wiki/Linux_Containers

        从 Linux 内核 3.1.5 开始,LXC 可用于将您自己的私有工作负载相互隔离。它还没有准备好将潜在的恶意用户与其他用户或主机系统隔离开来。

        他们建议使用 OpenVZ 作为替代方案。

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 2013-07-21
        • 2013-03-06
        • 1970-01-01
        • 1970-01-01
        相关资源
        最近更新 更多