TGViewer
/usr/bin /usr/bin @usr_bin_linux · 4.91K subscribers
Post #1274 1.01K
Docker для параноика: организация SSH‑доступа для rootless‑контейнера без передачи приватного ключа

Примонтировать ~/.ssh в контейнер с флагом :ro — и вроде как позаботился о безопасности. Только приватный ключ при этом всё ещё можно прочитать и утащить. От этого read-only не спасает.

В этом разборе на Хабре рассказывают о том, как дать rootless-контейнеру SSH-доступ через ssh-agent, оставив сам ключ на хосте. Пригодится для автоматизации, работы с приватными репозиториями и ИИ-агентов, которым нужен Git.

Rootless Docker имеет свои нюансы: UID пользователя внутри контейнера преобразуется в другой UID на хосте, поэтому просто пробросить сокет агента недостаточно.

Оказывается, доступ к сокету всё ещё позволяет пользоваться загруженным ключом. Если контейнер взломали, злоумышленник сможет выполнять доступные этой SSH-идентичности операции, пока имеет доступ к агенту. Сам приватный ключ через штатный протокол агента при этом не выдаётся.

@usr_bin_linux
  • 🔥 5
  • 👍 3
  • ⚡ 2
More from @usr_bin_linux
  1. Sep 27, 2026Netronome — self-hosted-мониторинг качества сети и интернет-каналов Если Speedtest Tracker…
  2. Sep 26, 2026MinIO заархивировал открытую версию. Что остаётся тем, у кого он уже развёрнут Июнь 2025 г…
  3. Sep 25, 2026Pandora FMS — замена ушедших PRTG, WhatsUp Gold и SolarWinds 🔥 Проверенная временем платф…
  4. Sep 25, 2026PortPal — наглядный контроль локальных портов для разработчика Ошибка EADDRINUSE: address…
  5. Sep 25, 2026Скрипт для Linux, переназначающий клавиши Shift, Backspace, стрелки и мышку на клавиши дом…
  6. Sep 24, 2026Speedtest Tracker — свой мониторинг качества интернет-канала Когда интернет периодически т…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →