TGViewer
Пятничный деплой Пятничный деплой @count0_digest · 4.75K subscribers
Post #9439 581

Forwarded from /usr/bin

Docker для параноика: организация SSH‑доступа для rootless‑контейнера без передачи приватного ключа

Примонтировать ~/.ssh в контейнер с флагом :ro — и вроде как позаботился о безопасности. Только приватный ключ при этом всё ещё можно прочитать и утащить. От этого read-only не спасает.

В этом разборе на Хабре рассказывают о том, как дать rootless-контейнеру SSH-доступ через ssh-agent, оставив сам ключ на хосте. Пригодится для автоматизации, работы с приватными репозиториями и ИИ-агентов, которым нужен Git.

Rootless Docker имеет свои нюансы: UID пользователя внутри контейнера преобразуется в другой UID на хосте, поэтому просто пробросить сокет агента недостаточно.

Оказывается, доступ к сокету всё ещё позволяет пользоваться загруженным ключом. Если контейнер взломали, злоумышленник сможет выполнять доступные этой SSH-идентичности операции, пока имеет доступ к агенту. Сам приватный ключ через штатный протокол агента при этом не выдаётся.

@usr_bin_linux
  • 👍 1
  • 🔥 1
More from @count0_digest
  1. Sep 28, 2026KYAML vs YAML: зачем усложнять простое? YAML давно стал привычным инструментом для DevOps.…
  2. Sep 28, 2026Несколько лет назад я написал целый цикл постов на тему виртуализации. Мотивация - расстав…
  3. Sep 27, 2026Kubernetes NodeLocal DNSCache: ускоряем DNS-запросы 🚀 Без NodeLocal DNSCache DNS-запрос о…
  4. Sep 26, 2026k8s-overcommit Operator The k8s-overcommit Operator is a Kubernetes operator designed to i…
  5. Sep 26, 2026HUATUO — eBPF-наблюдаемость и автоматическая диагностика ядра Linux HUATUO — open source-п…
  6. Sep 25, 2026From Ingress to Gateway API: How We Modernized Networking on Our GKE Cluster We recently m…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →