国产精品一区二区av交换,中文字幕人成无码免费视频,永久免费av无码网站性色av,欧美一道本一区二区三区,樱桃熟了a级毛片

從Docker容器漏洞談Docker 安全

岑義濤 發(fā)表于:14年07月01日 13:19 [轉載] DOIT.com.cn

  • 分享:
[導讀]由于Docker的輕量,快速等等優(yōu)點,讓Docker在PaaS領域愈發(fā)火熱,自然也就吸引了安全人員對其進行研究。這篇文章無疑將Docker推進了一個新紀元:放開應用,想想安全。

從Docker容器漏洞談Docker 安全

近日,一篇在Docker博客上發(fā)表的文章顯示,Docker的容器已經(jīng)被突破,并且能夠遍歷宿主機的文件了。由于Docker的輕量,快速等等優(yōu)點,讓Docker在PaaS[注]領域愈發(fā)火熱,自然也就吸引了安全人員對其進行研究。這篇文章無疑將Docker推進了一個新紀元:放開應用,想想安全。

不要給用戶root權限

該文章的作者強調:只有在容器內以 root 權限運行不受信任的應用程序,才有可能觸發(fā)這個漏洞。而這是我們不推薦的運行 Docker Engine 的方式。

這句話可以分兩個層次來解讀,首先就是root權限的使用,其次是何為不受信任的應用程序。

Docker并不是虛擬機,Docker本來的用法也不是虛擬機。舉個簡單的例子,普通的虛擬機租戶root和宿主root是分開的,而Docker的租戶root和宿主root是同一個root。一旦容器內的用戶從普通用戶權限提升為root權限,他就直接具備了宿主機的root權限,進而進行幾乎無限制的操作。這是為什么呢?因為Docker原本的用法是將進程之間進行隔離,為進程或進程組創(chuàng)建隔離開的運行空間,目的就是為了隔離有問題的應用,而進程之間的限制就是通過namespace和cgroup來進行隔離與配額限制。每一個隔離出來的進程組,對外就表現(xiàn)為一個container(容器)。在宿主機上可以看到全部的進程,每個容器內的進程實際上對宿主機來說是一個進程樹。也就是說,Docker是讓用戶以為他們占據(jù)了全部的資源,從而給用戶一個“虛擬機”的感覺。

第二,何為不受信任的應用程序?來源不明的應用程序,或者二進制代碼等等,以及有漏洞的應用程序,都可以稱為不受信任的應用程序。舉個例子,在Docker容器中只運行基礎的Apache服務器和MySQL數(shù)據(jù)庫,可能大家認為這樣的環(huán)境用root也沒問題,但是如果Apache或者MySQL有不為人所知的漏洞被利用,那么這兩個應用也就成為了不受信任的應用。因此在以root運行應用程序,或是在考慮安全環(huán)境的時候,需要以一切皆不可信的態(tài)度來對Docker環(huán)境進行安全加固。

[責任編輯:dajun]
提到購買服務器,第一個要問的問題是:你真正需要的是什么?是否你已經(jīng)做了決定?還是有其他人給你指派了任務?對于IT部門來說,購買服務器可能需要一個較長的采購周期。有許多種類型,模型和選擇,包括刀片中心,獨立樓模型,1U機架底座,如果你考慮虛擬化或者基于云服務的環(huán)境的話,就更不用說了。
官方微信
weixin
精彩專題更多
存儲風云榜”是由DOIT傳媒主辦的年度大型活動。回顧2014年,存儲作為IT系統(tǒng)架構中最基礎的元素,已經(jīng)成為了推動信息產業(yè)發(fā)展的核心動力,存儲產業(yè)的發(fā)展邁向成熟,數(shù)據(jù)經(jīng)濟的概念順勢而為的提出。
華為OceanStor V3系列存儲系統(tǒng)是面向企業(yè)級應用的新一代統(tǒng)一存儲產品。在功能、性能、效率、可靠性和易用性上都達到業(yè)界領先水平,很好的滿足了大型數(shù)據(jù)庫OLTP/OLAP、文件共享、云計算等各種應用下的數(shù)據(jù)存儲需求。
聯(lián)想攜ThinkServer+System+七大行業(yè)解決方案驚艷第十六屆高交會
 

公司簡介 | 媒體優(yōu)勢 | 廣告服務 | 客戶寄語 | DOIT歷程 | 誠聘英才 | 聯(lián)系我們 | 會員注冊 | 訂閱中心

Copyright © 2013 DOIT Media, All rights Reserved. 北京楚科信息技術有限公司 版權所有.