mirror of
https://github.com/yeasy/docker_practice.git
synced 2026-08-10 16:37:34 +00:00
Add runC CVEs and AuthZ plugin guidance
This commit is contained in:
@@ -76,6 +76,33 @@ $ docker version
|
||||
```
|
||||
安装并暴露相应的配置后,该用户的环境将能独立启动属于他自己的 Docker Daemon。即使由于某些未知 0-Day 漏洞使得攻击者突破了容器,他们也只会受限于 `testuser` 这个非特权用户所在的有限系统环境内。
|
||||
|
||||
### 18.3.4 结语
|
||||
### 18.3.4 授权插件(Authorization Plugin)与访问策略
|
||||
|
||||
在企业环境中,对 Docker 守护进程的访问控制往往不仅限于文件系统权限,还需要更细粒度的授权策略。**Authorization Plugin** 机制允许在 API 层级对请求进行拦截和审批。
|
||||
|
||||
常见的授权插件包括:
|
||||
- **OPA/Conftest**:开放策略引擎,支持声明式策略定义。
|
||||
- **Prisma Cloud(Twistlock)**:商业容器安全平台。
|
||||
- 自定义脚本:根据请求内容(镜像、命令、用户等)做出允许/拒绝决定。
|
||||
|
||||
#### 配置 Authorization Plugin
|
||||
|
||||
在 `daemon.json` 中指定授权插件:
|
||||
|
||||
```json
|
||||
{
|
||||
"authorization-plugins": ["myauthorizer"]
|
||||
}
|
||||
```
|
||||
|
||||
此后,Docker 守护进程会在执行任何 API 请求前,将请求转发给授权插件进行审批。
|
||||
|
||||
> [!CAUTION]
|
||||
> 重要的安全事项:在配置 Authorization Plugin 时,务必确保插件本身的可靠性和及时更新。2026 年 4 月披露的 CVE-2026-34040 表明,不完整的 AuthZ 验证可能导致攻击者绕过授权检查并获得宿主机访问权限。建议:
|
||||
> - 定期审计授权插件的日志,检查是否有可疑的请求被错误允许。
|
||||
> - 使用来自可信来源的授权插件,并保持其版本最新。
|
||||
> - 将授权检查结果与其他安全措施(如 TLS 认证、Rootless 模式)结合使用,构建纵深防御。
|
||||
|
||||
### 18.3.5 结语
|
||||
|
||||
保障 Docker 服务端的安全主要是做减法:关闭不必要的网络监听点,严管 Socket 访问权限。而一旦基础系统条件允许,**毫不犹豫地在生产环境启用 Rootless 模式** 将是一项划算的安全加固选择。
|
||||
|
||||
Reference in New Issue
Block a user