mirror of
https://github.com/yeasy/docker_practice.git
synced 2026-08-11 00:47:38 +00:00
Add blank lines before lists per CommonMark
This commit is contained in:
@@ -25,6 +25,7 @@
|
||||
限制内存可以防止应用程序因内存泄漏或恶意载荷导致宿主机 OOM。
|
||||
|
||||
**关键参数:**
|
||||
|
||||
- `-m, --memory=""`:硬限制,容器可使用的最大内存量。
|
||||
- `--memory-swap=""`:限制容器可使用的内存与 Swap 总量。
|
||||
|
||||
@@ -46,6 +47,7 @@ $ docker run -d \
|
||||
限制 CPU 可以防止个别计算密集型的容器垄断 CPU 时间片,保证系统的调度公平性。
|
||||
|
||||
**关键参数:**
|
||||
|
||||
- `--cpus=<value>`:指定容器可以使用的 CPU 核心数量(可以是小数)。
|
||||
- `-c, --cpu-shares=0`:软限制,设置容器使用 CPU 的相对权重(默认是 1024)。
|
||||
|
||||
@@ -67,6 +69,7 @@ $ docker run -d \
|
||||
进程炸弹(Fork Bomb)是一种典型的拒绝服务攻击方式,它通过不断 `fork()` 新进程来耗尽系统的进程表条目,导致系统无法创建任何新任务。
|
||||
|
||||
**关键参数:**
|
||||
|
||||
- `--pids-limit=<number>`:限制容器内允许创建的最大进程数。
|
||||
|
||||
**实战示例:**
|
||||
|
||||
@@ -33,6 +33,7 @@ dockerd \
|
||||
--tlskey=server-key.pem \
|
||||
-H=0.0.0.0:2376
|
||||
```
|
||||
|
||||
3. 客户端想要连接时,也必须出示客户端证书。
|
||||
|
||||
> [!TIP]
|
||||
@@ -61,14 +62,17 @@ Rootless 模式允许在完全局限于非 `root` 用户的环境中运行 Docke
|
||||
```bash
|
||||
$ sudo apt-get install uidmap
|
||||
```
|
||||
|
||||
2. 切换到一个没有任何 `sudo` 权限的普通用户(假设用户名为 `testuser`):
|
||||
```bash
|
||||
$ su - testuser
|
||||
```
|
||||
|
||||
3. 运行 Docker 官方提供的 Rootless 安装脚本:
|
||||
```bash
|
||||
$ curl -fsSL https://get.docker.com/rootless | sh
|
||||
```
|
||||
|
||||
4. 配置环境变量指向新创建的私有 socket:
|
||||
```bash
|
||||
$ export DOCKER_HOST=unix:///run/user/1000/docker.sock
|
||||
|
||||
@@ -9,6 +9,7 @@
|
||||
Trivy 是由 Aqua Security 开发的开源漏洞扫描器,以其轻量级、快速、准确而闻名,已成为业界标准。
|
||||
|
||||
**优点:**
|
||||
|
||||
- 零依赖,单个二进制文件
|
||||
- 扫描速度快(秒级)
|
||||
- 支持镜像、文件系统、Git 仓库多种扫描源
|
||||
@@ -47,6 +48,7 @@ trivy image --severity HIGH,CRITICAL \
|
||||
Grype 由 Anchore 开发,支持更广泛的软件包管理器和语言。
|
||||
|
||||
**优点:**
|
||||
|
||||
- 支持 Java、Python、Go、Ruby、JavaScript 等多种语言的依赖检测
|
||||
- 与 Syft(SBOM 生成器)配合效果好
|
||||
- 可自定义漏洞数据库源
|
||||
@@ -74,6 +76,7 @@ grype dir:/path/to/app
|
||||
Snyk 提供了商业级的安全扫描服务,特别适合企业环境。
|
||||
|
||||
**特点:**
|
||||
|
||||
- 支持开源漏洞和许可证扫描
|
||||
- 与多个 Git 平台深度集成(GitHub、GitLab、Bitbucket)
|
||||
- 提供修复建议和自动化修复 PR
|
||||
|
||||
Reference in New Issue
Block a user