容器默认可能以 root 跑,一旦被突破就是宿主机 root 的半数权限。降权运行是基本素养。
防护配置
docker run -d --user 1000:1000 --read-only --cap-drop=ALL myapp
# 非 root + 只读根 + 降权,被攻破影响也小
要点速览
- --user 指定非 root 用户跑进程。
- --read-only 根文件系统只读,防写入恶意文件。
- --cap-drop=ALL 收掉多余 Linux 能力。
容器也别用 root:降权、只读、收能力,三件套把爆炸半径压到最小。