NET_ADMIN возможности безопасности - PullRequest
0 голосов
/ 27 сентября 2019

Я пытаюсь понять последствия безопасности запуска контейнеров с --cap-add=NET_ADMIN.Контейнеры будут работать в кластере k8s, и они будут выполнять предоставленный пользователем код (который мы не можем контролировать и можем быть вредоносным).

Насколько я понимаю, если я не добавлю флаг --network host, контейнеры будутбыть в состоянии изменить только свой собственный сетевой стек.Следовательно, они могут нарушить собственную сеть, но никак не могут повлиять на хост или другие контейнеры.

Это правильно?Есть ли какие-либо соображения при принятии решения, если это безопасно сделать?

1 Ответ

1 голос
/ 27 сентября 2019

Как минимум, они смогут включить неразборчивый режим на сетевом адаптере модуля, который потенциально может увидеть трафик, связанный с другими контейнерами.В целом это кажется очень очень очень плохой идеей.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...