Podman en Producción · Lección 08
¿Por qué el modelo daemonless y rootless de Podman se considera generalmente más seguro por defecto que el modelo tradicional de Docker con daemon corriendo como root?
Reduce la superficie de ataque general: no hay un daemon con privilegios elevados corriendo permanentemente que, si se comprometiera, daría acceso amplio al atacante sobre todo el sistema
Docker es técnicamente incapaz de ejecutar cualquier tipo de contenedor de forma segura bajo cualquier circunstancia
Podman elimina por completo cualquier posibilidad de vulnerabilidad de seguridad en los contenedores que ejecuta
La diferencia de seguridad entre ambos es completamente irrelevante en la práctica
Podman en Producción · Lección 08
Completa el código
Un daemon comprometido con privilegios de root representa un riesgo de
Revisa: representa un riesgo de escalada de privilegios hacia todo el sistema host.
Podman en Producción · Lección 08
¿Por qué comprometer el daemon de Docker (corriendo como root) podría dar a un atacante acceso mucho más amplio al sistema host que comprometer un contenedor rootless individual de Podman?
Pista: el daemon de Docker corriendo como root tiene, por diseño, control sobre todos los contenedores del sistema; comprometerlo podría dar acceso amplio, mientras comprometer un contenedor rootless individual quedaría más limitado a los privilegios de ese usuario específico sin root.
✓
¡Lección completada!
Seguridad por defecto de Podman vs Docker
0
XP ganado
3
Vidas restantes