速查·容器安全基线与权限最小化 容器不是天然安全的,配置不当会有风险。本条给容器安全基线速查。 权限最小化 不用 root 运行:Dockerfile 里 ,切到非 root 用户。 不给 privileged: 给容器几乎所有宿主机权限,极危险,只在确实需要时用(且要评估替代方案)。 只挂需要的设备: 只给需要的 GPU, 只挂需要的目录。 资源限制 限制 CPU 和内存: ,防止容器吃光宿主机资源。 限制重启策略: ,但要有机制防止反复崩溃重启的"抖动"。 镜像安全 用可信基础镜像:官方镜像(python、nvidia/cuda)而非来路不明的镜像。 定期扫描漏洞:用 或 扫镜像的 CVE。 及时更新基础镜像:新版本修复安全漏洞,别用三年前的镜像。