Maxim Mironjuk
-
Februar 09, 2025
Ein Container, der als root läuft, mit allen Linux-Capabilities und beschreibbarem Filesystem, ist technisch gesehen ein privilegierter Prozess mit einem dünnen Namespace-Vorhang. Docker bietet mehrere Sicherheitsschichten, die sich ergänzen: Non-root USER, minimale Capabilities, Read-Only-Filesystem und Seccomp-Profile. Dieser Artikel zeigt, wie diese Schichten funktionieren und wie sie sich in realen Dockerfiles und Compose-Konfigurationen implementieren lassen.