TGViewer
DevOps MemOps DevOps MemOps @devops_memops · 6.34K subscribers
Post #6919 1.63K
База безопасности Docker

1️⃣ Без root
Запускай с --user - если контейнер взломают, не получат доступ ко всей системе.

2️⃣ Никакого privileged
--privileged = полный контроль над хостом. Используй только если ОЧЕНЬ надо.

3️⃣ Закрывай лишние порты
Открывай только то, что реально используешь. Остальное - дыра.

4️⃣ Ставь лимиты
--memory и --cpus - чтобы один контейнер не убил весь сервер.

5️⃣ Read-only FS
--read-only - нельзя изменить файлы или подложить вредоносный код.

6️⃣ Запрет на повышение прав
--security-opt=no-new-privileges - процессы не смогут эскалировать доступ.

Главное правило:
контейнеру даёшь ровно столько прав, сколько нужно. Ни больше.

MemOps 🤨
  • 🌚 4
  • 👍 3
More from @devops_memops
  1. Oct 5, 2026MemOps 😃
  2. Oct 5, 2026Post #8352
  3. Oct 5, 2026nvitop — интерактивный просмотрщик процессов NVIDIA-GPU и не только, универсальное решение…
  4. Oct 5, 2026MemOps 😃
  5. Oct 5, 2026Tempo 3.1 release: new features for Kafka, TraceQL metrics updates, trace redaction, and m…
  6. Oct 5, 2026Post #8348
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →