The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимости в сканерах безопасности образов Docker-контейнеров , opennews (?), 03-Сен-20, (0) [смотреть все] +1

Сообщения [Сортировка по времени | RSS]


1. "Уязвимости в сканерах безопасности образов Docker-контейнеро..."  +18 +/
Сообщение от Онаним (?), 03-Сен-20, 09:25 
"Уязвимости в сканерах безопасности".
Смузихлёбы такие смузихлёбы.

А вообще в последнее время, когда видишь слово "Docker", становится феерично смешно. Если бы не было так грустно.

Ответить | Правка | Наверх | Cообщить модератору

3. "Уязвимости в сканерах безопасности образов Docker-контейнеро..."  +2 +/
Сообщение от Аноним (3), 03-Сен-20, 09:54 
Docker не про безопасность. Комментаторы на опеннете пробивают новое дно...
Ответить | Правка | Наверх | Cообщить модератору

6. "Уязвимости в сканерах безопасности образов Docker-контейнеро..."  +16 +/
Сообщение от Аноним (6), 03-Сен-20, 10:10 
Docker про опасность?
Ответить | Правка | Наверх | Cообщить модератору

18. "Уязвимости в сканерах безопасности образов Docker-контейнеро..."  +4 +/
Сообщение от Аноним (18), 03-Сен-20, 12:31 
Докер - про решение dependency hell, путем отвязывания методов сборки, доставки и запуска приложения и его окружения от особенностей хост-системы.

Как и любой инструмент, его можно использовать правильно, а можно отстрелить себе что-нибудь.

Если приложение в докере запускается от непривилегированного пользователя, в контейнер не смонтировано чувствительных каталогов ФС хоста, и образ регулярно обновляется - в случае уязвимости приложения выход из контейнера малореален, нужна критичная дыра в ядре, позволяющая любому пользователю получить рута.
А вот рут в контейнере - это практически рут на хосте.

Ответить | Правка | Наверх | Cообщить модератору

27. Скрыто модератором  –3 +/
Сообщение от Аноним (27), 03-Сен-20, 15:02 
Ответить | Правка | Наверх | Cообщить модератору

33. Скрыто модератором  +6 +/
Сообщение от Аноним (33), 03-Сен-20, 16:14 
Ответить | Правка | Наверх | Cообщить модератору

37. Скрыто модератором  +/
Сообщение от Michael Shigorinemail (ok), 03-Сен-20, 18:14 
Ответить | Правка | Наверх | Cообщить модератору

41. "Уязвимости в сканерах безопасности образов Docker-контейнеро..."  +1 +/
Сообщение от Онаним (?), 03-Сен-20, 19:17 
Про создание *Hell вместо dependencyHell, скорее.
Ответить | Правка | К родителю #18 | Наверх | Cообщить модератору

55. "Уязвимости в сканерах безопасности образов Docker-контейнеро..."  +/
Сообщение от Аноним (-), 04-Сен-20, 08:17 
> А вот рут в контейнере - это практически рут на хосте.

user namespaces в докере не используются что ли?

Ответить | Правка | К родителю #18 | Наверх | Cообщить модератору

59. "Уязвимости в сканерах безопасности образов Docker-контейнеро..."  +/
Сообщение от Аноним (18), 04-Сен-20, 10:09 
Можно включить, но дыры в них находят регулярно
https://www.opennet.ru/opennews/art.shtml?num=53656 не первая и не последняя.
Ответить | Правка | Наверх | Cообщить модератору

68. "Уязвимости в сканерах безопасности образов Docker-контейнеро..."  +/
Сообщение от Аноним (68), 07-Сен-20, 01:46 
> Докер - про решение dependency hell, путем отвязывания методов сборки, доставки и запуска приложения и его окружения от особенностей хост-системы.

Изначально-то это задумывалось не так. Микросервисные приложения и все тому подобное... Это потом, спустя годы оно превратилось в MSI для Linux. Виновато в этом отсутствие этого условного MSI. Можно его изобрести в будущем, но для этого придется сначала создать стандартизированную базовую систему, придумать что-то с безопасностью и там еще по-мелочи.

И ведь дяди-меинтейнеры не понимают, что сопротивление бесполезно. Ах сколько я слышал про чудесные репозитории как панацея, о прекрасных "юниксвеях" и прочих религиозных войнах. Получите-распишитесь. Вам придумали "инсталляторы", причем те люди, кто меньше всего в этом смыслит. Кривые косые тяп-ляп, пока все поголовно отрицали нужность. Тезис на поразмыслить: любые доводы противников всегда разбиваются о существующее рабочее решение и продолжат разбиваться до тех пор пока не будет предъявлена альтернатива решающая задачу лучше. Поэтому докеры, поэтому системд и то ли еще будет...

> А вот рут в контейнере - это практически рут на хосте.

Уффф. Да это еще полбеды. Вы на capabilities в ядре посмотрите и прослезитесь и на атрибуты из прошлого века на ФС. Вас даже мандатный контроль не спасёт, включенный и в контейнере и на хосте от дурачка с докер-контейнером.

С ростом популярности Linux, у него появляются пользователи. Пользователям в вопросах безопасности доверия нет, потому что они не администраторы и не понимают в этом ничего. Принципы и подходы к безопасности которые которые сложились в Linux за годы нужно пересматривать. Точка.

Ответить | Правка | К родителю #18 | Наверх | Cообщить модератору

30. "Уязвимости в сканерах безопасности образов Docker-контейнеро..."  –3 +/
Сообщение от sssss (??), 03-Сен-20, 15:54 
докер это про то, как сделать из линукса win xp.

чтобы не пришлось линукс осиливать

Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

8. "Уязвимости в сканерах безопасности образов Docker-контейнеро..."  +15 +/
Сообщение от Аноним (-), 03-Сен-20, 10:35 
> Комментаторы на опеннете пробивают новое дно...

Cамокритично.

> Docker не про безопасность.

Software: Docker
Original author(s): Solomon Hykes
Developer(s): Docker, Inc.

https://www.docker.com/

With Docker, you get an integrated __security__ framework for delivering __safer__ applications and improving policy automation without sacrificing performance. Docker adds an __extra layer of protection___ that travels with your applications in a __secure supply chain__ that traverses any infrastructure and across the application lifecycle.

Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

48. "Уязвимости в сканерах безопасности образов Docker-контейнеро..."  +/
Сообщение от Онаним (?), 03-Сен-20, 22:19 
With our system, you get every f***ng benefit you can imagine without sacrificing any f***ng hair from you head, cutting nails, washing feet, feeding cat, whatever. Our SHIT(tm) adds so many layers of protection that you have never imagined in your life, a secure security chain that does not allow even kernel to traverse over any tiny bit in your precious big data containing milliards of visits to your ultimately(tm) necessary(tm) pages.

(of course this all is a load of utter bullshit, but who cares? don't care, drink smoothies)

Ответить | Правка | Наверх | Cообщить модератору

9. "Уязвимости в сканерах безопасности образов Docker-контейнеро..."  +4 +/
Сообщение от Аноним (-), 03-Сен-20, 10:38 
> Docker не про безопасность.

Так-так... Вы у нас девелопер-погроммист? Очень жаль... Лет 15 назад профессией программист можно было гордиться.

Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

21. "Уязвимости в сканерах безопасности образов Docker-контейнеро..."  +4 +/
Сообщение от Аноним (18), 03-Сен-20, 12:52 
> Лет 15 назад профессией программист можно было гордиться.

1С:Предприятие был уже тогда.

Ответить | Правка | Наверх | Cообщить модератору

65. "Уязвимости в сканерах безопасности образов Docker-контейнеро..."  +/
Сообщение от funny.falcon (?), 04-Сен-20, 12:57 
Изучал программирование под 1С 8.3 . Мне понравилось. Иногда жалею, что не стал работать с ним.
Ответить | Правка | Наверх | Cообщить модератору

14. "Уязвимости в сканерах безопасности образов Docker-контейнеро..."  +5 +/
Сообщение от Аноним (14), 03-Сен-20, 11:34 
> Уязвимости в сканерах безопасности образов...

Да прочитай хоть заголовок новости. А смех без причины - признак закоренелого опеннетовца.

Да, докер - это всего лишь система контейнеризации приложений, что по определению будет опаснее любой виртуальной машины.
Но вот только к чему докер здесь? Вот приходилось мне когда-то blackduck гонять. В виртуалке... Я сканировал образа докера без использования самого докера.

Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру