Podman en Producción · Lección 10
¿Por qué se recomienda eliminar (drop) las capabilities de Linux que un contenedor no necesita realmente, en vez de dejar el conjunto por defecto completo?
Reduce la superficie de ataque: si el contenedor fuera comprometido, tendría menos capacidades privilegiadas disponibles para que un atacante las abuse
Las capabilities no tienen ningún impacto real en la seguridad de un contenedor
Eliminar capabilities hace que el contenedor se ejecute automáticamente más rápido
Solo es relevante si el contenedor corre en modo rootless exclusivamente
Podman en Producción · Lección 10
Completa el código
podman run --cap-drop=
Revisa: por ejemplo, --cap-drop=ALL para eliminar todas las capabilities por defecto, y añadir solo las necesarias.
Podman en Producción · Lección 10
¿Por qué eliminar TODAS las capabilities por defecto y luego añadir solo las estrictamente necesarias (con --cap-add) es una práctica de menor privilegio más sólida que empezar con el conjunto completo?
Pista: aplica el principio de menor privilegio de forma explícita, garantizando que el contenedor solo tenga acceso a exactamente las capacidades que realmente necesita, en vez de heredar por defecto un conjunto amplio que podría no necesitar completamente.
✓
¡Lección completada!
Capabilities y hardening de contenedores
0
XP ganado
3
Vidas restantes