docker inspect позволяет посмотреть, как именно настроен контейнер: его привилегии, Linux capabilities, точки монтирования, пользователя, сетевые настройки и другие параметры.docker history показывает историю слоёв образа, помогая обнаружить захардкоженные секреты, лишние пакеты и потенциально небезопасные шаги сборки.Параметр
--cap-drop ALL отключает все Linux capabilities по умолчанию, после чего можно вернуть только те, которые действительно необходимы вашему приложению.Опция
--security-opt no-new-privileges предотвращает повышение привилегий внутри контейнера, даже если процесс попытается выполнить бинарный файл с битом setuid.Команда
docker events позволяет в реальном времени отслеживать события жизненного цикла контейнеров и замечать неожиданные exec-сессии, перезапуски и другие подозрительные действия.Параметр
--log-driver syslog перенаправляет логи контейнеров в централизованную систему логирования, благодаря чему они сохраняются даже после удаления контейнеров.Команда
docker scout cves сканирует образы на наличие известных уязвимостей и позволяет остановить CI/CD-пайплайн до того, как критические CVE попадут в продакшен.Эти возможности могут уберечь вас от следующего инцидента, связанного с безопасностью.
✈️ Linux Ninja