Docker en Producción · Lección 13
¿Qué controla la opción --cap-drop en Docker?
Elimina capabilities específicas del kernel que el contenedor podría usar de forma innecesaria
Limita el ancho de banda de red del contenedor
Define cuántos contenedores pueden correr a la vez
Cifra automáticamente el contenido del volumen
Docker en Producción · Lección 13
Completa el código
docker run --cap-drop=
Revisa: por ejemplo, --cap-drop=ALL elimina todas las capabilities por defecto.
Docker en Producción · Lección 13
¿Por qué eliminar capabilities innecesarias (--cap-drop=ALL y añadir solo las que hacen falta) reduce el riesgo del contenedor?
Pista: reduce la superficie de ataque al dar solo los permisos de kernel estrictamente necesarios.
✓
¡Lección completada!
Capabilities y seccomp
0
XP ganado
3
Vidas restantes