Add runC CVEs and AuthZ plugin guidance

This commit is contained in:
yeasy
2026-04-22 12:24:31 -07:00
parent 27617ea619
commit 54a9a6e55b
3 changed files with 31 additions and 4 deletions
+28 -1
View File
@@ -76,6 +76,33 @@ $ docker version
```
安装并暴露相应的配置后该用户的环境将能独立启动属于他自己的 Docker Daemon即使由于某些未知 0-Day 漏洞使得攻击者突破了容器他们也只会受限于 `testuser` 这个非特权用户所在的有限系统环境内
### 18.3.4 结语
### 18.3.4 授权插件Authorization Plugin与访问策略
在企业环境中 Docker 守护进程的访问控制往往不仅限于文件系统权限还需要更细粒度的授权策略**Authorization Plugin** 机制允许在 API 层级对请求进行拦截和审批
常见的授权插件包括
- **OPA/Conftest**开放策略引擎支持声明式策略定义
- **Prisma CloudTwistlock**商业容器安全平台
- 自定义脚本根据请求内容镜像命令用户等做出允许/拒绝决定
#### 配置 Authorization Plugin
`daemon.json` 中指定授权插件
```json
{
"authorization-plugins": ["myauthorizer"]
}
```
此后Docker 守护进程会在执行任何 API 请求前将请求转发给授权插件进行审批
> [!CAUTION]
> 重要的安全事项在配置 Authorization Plugin 务必确保插件本身的可靠性和及时更新2026 4 月披露的 CVE-2026-34040 表明不完整的 AuthZ 验证可能导致攻击者绕过授权检查并获得宿主机访问权限建议
> - 定期审计授权插件的日志检查是否有可疑的请求被错误允许
> - 使用来自可信来源的授权插件并保持其版本最新
> - 将授权检查结果与其他安全措施 TLS 认证Rootless 模式结合使用构建纵深防御
### 18.3.5 结语
保障 Docker 服务端的安全主要是做减法关闭不必要的网络监听点严管 Socket 访问权限而一旦基础系统条件允许**毫不犹豫地在生产环境启用 Rootless 模式** 将是一项划算的安全加固选择