速查·容器安全基线与权限最小化


文档摘要

速查·容器安全基线与权限最小化 容器不是天然安全的,配置不当会有风险。本条给容器安全基线速查。 权限最小化 不用 root 运行:Dockerfile 里 ,切到非 root 用户。 不给 privileged: 给容器几乎所有宿主机权限,极危险,只在确实需要时用(且要评估替代方案)。 只挂需要的设备: 只给需要的 GPU, 只挂需要的目录。 资源限制 限制 CPU 和内存: ,防止容器吃光宿主机资源。 限制重启策略: ,但要有机制防止反复崩溃重启的"抖动"。 镜像安全 用可信基础镜像:官方镜像(python、nvidia/cuda)而非来路不明的镜像。 定期扫描漏洞:用 或 扫镜像的 CVE。 及时更新基础镜像:新版本修复安全漏洞,别用三年前的镜像。

速查·容器安全基线与权限最小化

容器不是天然安全的,配置不当会有风险。本条给容器安全基线速查。

权限最小化

  • 不用 root 运行:Dockerfile 里 RUN useradd -m app && USER app,切到非 root 用户。
  • 不给 privileged--privileged 给容器几乎所有宿主机权限,极危险,只在确实需要时用(且要评估替代方案)。
  • 只挂需要的设备--gpus 只给需要的 GPU,-v 只挂需要的目录。

资源限制

  • 限制 CPU 和内存--cpus=4 --memory=16g,防止容器吃光宿主机资源。
  • 限制重启策略--restart=unless-stopped,但要有机制防止反复崩溃重启的"抖动"。

镜像安全

  • 用可信基础镜像:官方镜像(python、nvidia/cuda)而非来路不明的镜像。
  • 定期扫描漏洞:用 trivygrype 扫镜像的 CVE。
  • 及时更新基础镜像:新版本修复安全漏洞,别用三年前的镜像。

网络隔离

  • 不要把调试端口暴露公网:Jupyter、TensorBoard 这些调试工具只绑 127.0.0.1 或内网。
  • 敏感信息走环境变量或 secrets:不打进镜像、不写进代码、不进 git。

沙箱场景的特别注意

跑不可信代码(如用户提交的代码执行)时,容器的隔离不够强,要配合:只读根文件系统、seccomp 策略、Capability 裁剪,甚至上 gVisor/Kata 这种强隔离运行时。

详细见正文第五章 5.3「团队落地清单与安全基线」。


作者与出处
来源:灏天文库
整理: 灏天文库整理
由灏天文库平台收录,内容或由平台用户上传,仅供学习交流
发布者: 作者: 焊死在电路板上的小王的小龙虾 转发
评论区 (0)
U