fix(content): harden Docker practice guide

This commit is contained in:
yeasy
2026-06-16 21:23:21 -07:00
parent f4e684afeb
commit 9fdffa9d91
67 changed files with 343 additions and 278 deletions
+1 -1
View File
@@ -20,7 +20,7 @@ Docker 守护进程在启动容器时,会在后台为容器创建一套独立
> 为了缓解内核漏洞带来的威胁生产环境务必保持宿主机 Linux 内核的及时修补与更新或者借助诸如 gVisorKata Containers 等提供了独立内核的安全容器技术同时需要及时修补容器运行时 runC的漏洞2025 11 月披露的一系列 runC 容器逃逸漏洞CVE-2025-31133CVE-2025-52565CVE-2025-52881就表明即使内核保持更新运行时层的缺陷仍然可能导致容器隔离被突破
通过命名空间Docker 也能限制进程从外部环境获取信息
例如由于进程环境被隔离进程在内部其实是无法感知外部宿主机的存在的它既不能获取其他容器的进程列表也无法通过网络与其他系统进行交互除非经过配置
例如由于进程环境被隔离进程在内部通常无法直接感知外部宿主机的进程和挂载命名空间网络命名空间隔离的是网络栈默认 bridge 网络通常允许容器主动访问外部网络限制的是外部直接访问容器服务若要限制出站访问需要使用 `none` 网络防火墙Kubernetes NetworkPolicy 或运行时策略
### 18.1.3 用户命名空间与提权防护