

























这是一个创建于 286 天前的主题,其中的信息可能已经有所发展或是发生改变。
服务运行环境是 k8s ,如果要执行 docker 命令,主要是安全问题,如何避免容器逃逸?
第 1 条附言 · 2025 年 9 月 1 日
3 anubu 2025 年 9 月 1 日kaniko 不再维护了,但应该能继续用。docker 有 dind 镜像,sidecar 挂给业务容器,或 daemonset 每个节点放一个应该都行。 |
5 danbai 2025 年 9 月 1 日可以看看 firecracker-containerd 据描述他的隔离级别是对标 qemu |
6 Clannad0708 2025 年 9 月 1 日我工作接触过的,一种用 dind ,将宿主机的 sock 挂在进去,就是 dind 。还有可以试下用安全容器技术,katacontainer ,gvisor 。他们有自己的 sandbox 隔离容器。不和宿主机共享内核 |
9 weilai99 2025 年 9 月 2 日buildah 也行 |
10 sampeng 2025 年 9 月 2 日以前我也焦虑这个问题。后来想明白了。。这都是自己吓自己。没有任何手段从外部进来。docker build 也是自己写,ci 自动调度的。哪来的 docker 逃逸呢? |
12 Lee2019 2025 年 9 月 2 日docker context 配置一个远端的 docker host ,容器里面只要有 docker cli 即可 |
13 julyclyde 2025 年 9 月 6 日我还以为在“里面”运行一个 docker daemon 才叫 dind 呢 |
14 zidy 2025 年 10 月 8 日buildkit rootless 模式。 |
此内容由惯性聚合(RSS阅读器)自动聚合整理,仅供阅读参考。 原文来自 — 版权归原作者所有。