TGViewer
DevOps Portal | Linux DevOps Portal | Linux @loose_code · 13.1K subscribers
Post #1560 3.75K
Не забудьте создать и использовать непривилегированного (non-root) пользователя в вашем Dockerfile.

Это одно из тех небольших изменений, которые тихо делают всю конфигурацию контейнера более безопасной. По умолчанию контейнеры запускаются от root, вроде бы безобидно, пока не осознаёшь, что одна уязвимость в приложении может дать атакующему root-доступ внутри контейнера.

Это не ломает хост мгновенно, но предоставляет достаточно возможностей, чтобы нанести ущерб через writable-маунты, некорректные права доступа или баги, позволяющие вырваться за пределы контейнера.

Переход на non-root пользователя ограничивает доступ запущенного процесса, снижает потенциальный ущерб от любой эксплуатации и заставляет соблюдать более аккуратную гигиену с владением файлами и разрешениями

👉 DevOps Portal
  • 👍 18
  • ❤ 6
More from @loose_code
  1. Sep 30, 2026В этой статье объясняется, почему Ingress заменяют на Gateway API, за что на самом деле от…
  2. Sep 30, 2026Забирайте заказы, пока конкурентов почти нет ТВЭЛВИ — новая биржа IT-специалистов Если вы…
  3. Sep 30, 2026Архитектура Argo CD: разбор К концу этого материала вы: Поймёте, как Argo CD реально работ…
  4. Sep 26, 2026Docker 101: пробрасываем порт контейнера, чтобы открыть приложение с хоста Новое практичес…
  5. Sep 25, 2026Автоматизация платформы не отбирает у вас интересные задачи. Она забирает рутину. Deckhous…
  6. Sep 25, 2026Этот кейс показывает, как мигрировать с хрупкой инфраструктуры на базе EC2 на AWS EKS с Gi…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →