速查·容器安全基线与权限最小化 容器不是天然安全的,配置不当会有风险。本条给容器安全基线速查。 权限最小化 不用 root 运行:Dockerfile 里 ,切到非 root 用户。 不给 privileged: 给容器几乎所有宿主机权限,极危险,只在确实需要时用(且要评估替代方案)。 只挂需要的设备: 只给需要的 GPU, 只挂需要的目录。 资源限制 限制 CPU 和内存: ,防止容器吃光宿主机资源。 限制重启策略: ,但要有机制防止反复崩溃重启的"抖动"。 镜像安全 用可信基础镜像:官方镜像(python、nvidia/cuda)而非来路不明的镜像。 定期扫描漏洞:用 或 扫镜像的 CVE。 及时更新基础镜像:新版本修复安全漏洞,别用三年前的镜像。
容器不是天然安全的,配置不当会有风险。本条给容器安全基线速查。
RUN useradd -m app && USER app,切到非 root 用户。--privileged 给容器几乎所有宿主机权限,极危险,只在确实需要时用(且要评估替代方案)。--gpus 只给需要的 GPU,-v 只挂需要的目录。--cpus=4 --memory=16g,防止容器吃光宿主机资源。--restart=unless-stopped,但要有机制防止反复崩溃重启的"抖动"。trivy 或 grype 扫镜像的 CVE。跑不可信代码(如用户提交的代码执行)时,容器的隔离不够强,要配合:只读根文件系统、seccomp 策略、Capability 裁剪,甚至上 gVisor/Kata 这种强隔离运行时。
详细见正文第五章 5.3「团队落地清单与安全基线」。