Capítulo 9. Quebrar o isolamento dos contentores
Este trabalho foi traduzido com recurso a IA. Agradecemos o teu feedback e comentários: translation-feedback@oreilly.com
No Capítulo 4, você viu como um container é construído e como ele obtém uma visão limitada da máquina em que está sendo executado. Neste capítulo, verá como é fácil configurar contêineres para serem executados de forma que esse isolamento seja efetivamente quebrado.
Por vezes, vais querer fazer isto deliberadamente, para atingir algo específico, tal como transferir a funcionalidade de rede para um contentor sidecar. Noutras circunstâncias, as ideias discutidas neste capítulo podem comprometer seriamente a segurança das tuas aplicações!
Para começar, vamos falar sobre o que é indiscutivelmente o comportamento mais inseguro por defeito no mundo dos contentores: correr como root.
Os contentores são executados como raiz por predefinição
A não ser que a tua imagem de contentor especifique um utilizador não-root ou que especifiques um utilizador não-default quando executas um contentor, por defeito o contentor irá correr como root. E é fácil confirmar que (a menos que estejas configurado com espaços de nomes de utilizador) este não é apenas o root dentro do contentor mas também o root na máquina anfitriã.
Nota
Este exemplo pressupõe que estás a utilizar o comando docker fornecido pelo Docker. Se tiveres instalado o podmanpodes ter seguido o conselho de colocar um alias em docker para que ele realmente execute podman ...
Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.
Read now
Unlock full access