TGViewer
DevOps DevOps @devopsitsec · 23.7K subscribers
Post #2116 3.58K
🐳 Docker безопасность - 6 правил, которые реально спасают

Хочешь не словить взлом через контейнер? Вот база, которую игнорируют 90%:

1⃣ Без root
Запускай с --user - если контейнер взломают, не получат доступ ко всей системе.

2⃣ Никакого privileged
--privileged = полный контроль над хостом. Используй только если ОЧЕНЬ надо.

3⃣ Закрывай лишние порты
Открывай только то, что реально используешь. Остальное - дыра.

4⃣ Ставь лимиты
--memory и --cpus - чтобы один контейнер не убил весь сервер.

5⃣ Read-only FS
--read-only - нельзя изменить файлы или подложить вредоносный код.

6⃣ Запрет на повышение прав
--security-opt=no-new-privileges - процессы не смогут эскалировать доступ.

Главное правило:
контейнеру даёшь ровно столько прав, сколько нужно. Ни больше.
  • 👍 7
  • ❤ 3
  • 🔥 3
More from @devopsitsec
  1. Sep 21, 2026Kubernetes NodeLocal DNSCache: ускоряем DNS-запросы 🚀 Без NodeLocal DNSCache DNS-запрос о…
  2. Sep 21, 2026Есть серьезный разговор… об ИТ-инфраструктуре и требованиях к ней в современных условиях К…
  3. Sep 20, 2026🐳 Docker-образ с 3,17 ГБ до 354 МБ - почти в 9 раз меньше Такая оптимизация обычно достиг…
  4. Sep 17, 2026⚡️ Поды здоровы, а запросы в Kubernetes случайно отваливаются? Проверьте conntrack. Linux…
  5. Sep 16, 2026✔️ OpenAI на 60% снизила цены на голосовое управление агентами Work и Codex Теперь в дескт…
  6. Sep 16, 2026Что реально стоит за требованиями в вакансиях DevOps-инженера Открываешь вакансию - а там…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →