1.1, Аноним (1), 13:21, 06/03/2022 [ответить] [﹢﹢﹢] [ · · · ] [↓] [к модератору]
| +6 +/– |
Чем они думали, когда вносили столь масштабные усложнения в обработку пользователей? Изначально же их предупреждали, что с user namespaces будут проблемы и теперь любая ошибка, проявляющаяся только при наличии прав root, стала общей дырой системы.
| |
1.7, Аноним (7), 14:41, 06/03/2022 [ответить] [﹢﹢﹢] [ · · · ] [↓] [↑] [к модератору]
| +2 +/– |
А в чем ПРОБЛЕМА то?
Докер не песочница в полном её смысле, это средство доставки ПО на сервер или юзеру ак что-бы работало везде.
Только повод сделать всё тормознее и продать больше новых процов.
| |
|
|
3.26, лютый жабби__ (?), 18:21, 06/03/2022 [^] [^^] [^^^] [ответить] [к модератору]
| +1 +/– |
>злонамеренный доскер-контейнер из публичного репозитория забыл как его там.
учитывая, что local root дыры в линях раз в полгода да находят, надо считать любой софт злонамеренным, даже который без докера и без прав админа. Ну там постгрес какой-нибудь или постфикс или любое другое...
и изоляцию делать на уровне железа + фаервол (а не виртуалок и тем более мусорных контейнеров)
у какого-нибудь хетцнера или теперь уже селектела дедики на любой вкус, цвет и размер.
| |
|
|
3.20, Аноним (20), 17:21, 06/03/2022 [^] [^^] [^^^] [ответить] [к модератору]
| –2 +/– |
версии 1 Сгроуп ггг,с ядра 4.5 версия Сгоуп уже 2,если верить Хабре.MCBC только использует такое,да и то не факт,что там не патчено по самые помидоры.
| |
|
|
3.22, Аноним (20), 17:35, 06/03/2022 [^] [^^] [^^^] [ответить] [к модератору]
| –1 +/– |
>>> At its core, Docker provides a way to run almost any application securely isolated in a container.
DВы разве не знаете, что надежность это только надежда на нее. В доке про Раст такое примерно даже написано.
| |
|
|
1.24, Аноним (24), 17:59, 06/03/2022 [ответить] [﹢﹢﹢] [ · · · ] [↓] [↑] [к модератору]
| –1 +/– |
> Отмечается, что уязвимость не может быть эксплуатирована при применении механизмов защиты Seccomp, AppArmor или SELinux
То есть проблеме по сути подвержены только васянские сервачки, где настройка начинается с «setenforce 0», потому что васян не осилил ни доку на 3½ страницы, ни комикс-раскраску для деб^Wэникеев. Ок.
| |
|
2.56, Аноним (55), 01:55, 14/03/2022 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
А ещё лучше пустить докер на телефонке, которая лежит внутри системника... Вот уж точно никто из телефонки не выберется!
| |
|
|