Наверняка должен быть способ сделать секреты контейнеров менее опасными?
Дорогой читатель, я несколько месяцев искал решение этой проблемы и теперь обращаюсь к интернету в поисках идей о том, как сделать секреты контейнеров менее опасными. Особенно в эпоху ежедневных эксплойтов в цепочках поставок и ошибок, связанных с повышением привилегий, это кажется слабым звеном.
Это так странно - иметь хорошо известный каталог, /run/secrets который находится в каждом контейнере и ждет, когда какой-нибудь бездельник войдет и все это прочитает. Я чувствую, что файлы там должны быть прочитаны один раз, а затем каким-то образом недоступны, но я не смог понять, как убедить ядро Linux сделать это с файлами. Это сводит меня с ума!
https://dalmatian.life/2026/04/11/surely-there-must-be-a-way-to-make-container-secrets-less-dangerous/
Post #920
843