Mueve el demonio de Docker fuera de root para que una fuga del contenedor caiga en un usuario común
- 1Lock down Docker networks
- 2Run containers as non-root
- 3Identity in front of every port
- 4Membership, not just an account
- 5An identity for the agent, not a key
- 6A tool server that checks who is asking
- 7Where the agent can go, not just what it can call
- 8Move the daemon off root
- 9Run the model's own code without trusting it
- 🏆A scope per tool, and a refusal clients can act on
Esta es la parte que nadie dice en voz alta cuando te recomiendan añadirte al grupo docker
para dejar de escribir sudo.
Ese grupo es root. No "casi root", ni "root para cosas de Docker". Si puedes ejecutar un contenedor, puedes leer, modificar o borrar cualquier archivo de la máquina — incluido el archivo de contraseñas, los directorios personales de otras personas y los archivos que el administrador apartó deliberadamente de ti.
No hace falta ningún exploit. Es un comando, y tarda unos cuatro segundos.
