The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в Docker, связанная с предоставление доступа к /p..., opennews (??), 20-Авг-18, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


41. "Уязвимость в Docker, связанная с предоставление доступа к /p..."  +1 +/
Сообщение от Аноним (41), 20-Авг-18, 13:04 
А где же эта хваленая изоляция? Где она? Мы говорим о ней постоянно!
Ответить | Правка | Наверх | Cообщить модератору

43. "Уязвимость в Docker, связанная с предоставление доступа к /p..."  +3 +/
Сообщение от нах (?), 20-Авг-18, 13:08 
синенькая? Так вот же ж она, щас подмотаем... опа, /proc/acpi добавлен в список неположенного докерам, всем обновляться! До следующего (из миллиона того что может оказаться в /proc) спим спокойно.

Ответить | Правка | Наверх | Cообщить модератору

44. "Уязвимость в Docker, связанная с предоставление доступа к /p..."  –2 +/
Сообщение от Аноним (-), 20-Авг-18, 13:15 
> А где же эта хваленая изоляция? Где она? Мы говорим о ней постоянно!

Для изоляции приложения есть специально заточенный под это дело, простой, понятный и безбаговый SELinux. А изоляция в контейнерах не нужна (знают все умные люди)!


Ответить | Правка | К родителю #41 | Наверх | Cообщить модератору

51. "Уязвимость в Docker, связанная с предоставление доступа к /p..."  +/
Сообщение от Аноним (51), 20-Авг-18, 14:12 
LXD-docker пашет на rhel
Ответить | Правка | Наверх | Cообщить модератору

54. "Уязвимость в Docker, связанная с предоставление доступа к /p..."  +/
Сообщение от anonymous (??), 20-Авг-18, 14:42 
Я вот уже давно мучаюсь одним вопросом. А что если изоляция нужна не руту, а простому пользователю. Как он может создать для себя песочницу, если все нужные для этого вызовы - привилегированные?

Может есть какой-нибудь сервис systemd-namespaces, который проксирует запросы от пользователей и выполняет от имени рута?

Ответить | Правка | К родителю #44 | Наверх | Cообщить модератору

68. "Уязвимость в Docker, связанная с предоставление доступа к /p..."  +/
Сообщение от Animemous (?), 20-Авг-18, 19:15 
Не все. Кое-что можно без рута. Bubblewrap на это дело и пилят.
Ответить | Правка | Наверх | Cообщить модератору

76. "Уязвимость в Docker, связанная с предоставление доступа к /p..."  +/
Сообщение от mikhailnov (ok), 20-Авг-18, 23:11 
fakeroot?
Ответить | Правка | К родителю #54 | Наверх | Cообщить модератору

77. "Уязвимость в Docker, связанная с предоставление доступа к /p..."  +1 +/
Сообщение от Аноним (77), 20-Авг-18, 23:56 
посмотрите на firejail
Ответить | Правка | К родителю #54 | Наверх | Cообщить модератору

55. "Уязвимость в Docker, связанная с предоставление доступа к /p..."  +3 +/
Сообщение от нах (?), 20-Авг-18, 14:46 
> Для изоляции приложения есть специально заточенный под это дело, простой, понятный и
> безбаговый SELinux.

лолшто?

>  А изоляция в контейнерах не нужна (знают все умные люди)!

а, понял, понял.

Вы бы эта, тег "сарказм" аккуратнее расставляли. "специально заточенный под это дело" должно было быть снаружи.

кстати, странно что "специально заточенный под это дело, простой и безбаговый apparmor" (у которого есть профиль для докера) не помог. Впрочем, первоисточник новости - rhn, а они такими вещами не особенно интересуются.


Ответить | Правка | К родителю #44 | Наверх | Cообщить модератору

122. "Уязвимость в Docker, связанная с предоставление доступа к /p..."  +/
Сообщение от Michael Shigorinemail (ok), 21-Авг-18, 23:33 
> Для изоляции приложения есть специально заточенный под это дело, простой,
> понятный и безбаговый SELinux. А изоляция в контейнерах не нужна
> (знают все умные люди)!

Вы крашеная, простите?

PS: s/на//;s/нн/н/ для большей понятности вопроса, а то мало ли...

Ответить | Правка | К родителю #44 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру