n1ro°
RU

Текст и данные · Инструкция

Как запретить повышение привилегий внутри Docker-контейнера

Это не заменяет минимальный набор capabilities, non-root user и read-only filesystem; это отдельный слой защиты. Ниже —

Редакция N1RO · Проверено

Короткий ответ

Docker поддерживает `--security-opt no-new-privileges`; эта настройка предотвращает получение процессами контейнера новых привилегий. Практический вариант: `docker run --rm --security-opt no-new-privileges alpine:latest sh`.

Что делать

  1. Проверьте исходное состояние: Работайте в нужном репозитории/проекте или контексте инструмента. До изменения зафиксируйте текущее состояние; для последующей проверки используйте `docker inspect --format '{{json .HostConfig.SecurityOpt}}' CONTAINER`.
  2. Выполните основное действие: Запустите `docker run --rm --security-opt no-new-privileges alpine:latest sh`. Если команда содержит пример имени, тега, пакета, контейнера или дистрибутива — замените его своим значением.
  3. Проверьте результат: Выполните `docker inspect --format '{{json .HostConfig.SecurityOpt}}' CONTAINER` и сопоставьте вывод с целью страницы: запустить контейнер с `no-new-privileges`, чтобы процессы не могли получить дополнительные привилегии через suid/setuid-механизмы. Не продолжайте автоматизацию, если проверка показывает другой объект или состояние.
  4. Зафиксируйте безопасный рабочий вариант: Если действие должно выполняться в CI или скрипте, сначала сохраните проверенную команду в локальном сценарии и добавьте явную обработку ненулевого кода возврата или отсутствующего объекта.

Перед запуском

  • Вы находитесь в нужном проекте, репозитории, Docker context или Python/Node окружении.
  • Команда проверки известна заранее: `docker inspect --format '{{json .HostConfig.SecurityOpt}}' CONTAINER`.
  • Имена веток, тегов, пакетов, контейнеров и дистрибутивов заменены на ваши.
  • Для необратимых удалённых действий есть резервный путь восстановления или подтверждение в UI/API.

Важно

Не копируйте пример вслепую. Команда `docker run --rm --security-opt no-new-privileges alpine:latest sh` может менять состояние проекта, registry, remote, контейнера или окружения. Перед запуском проверьте имена объектов, права и текущий контекст.

Почему это работает

Docker поддерживает `--security-opt no-new-privileges`; эта настройка предотвращает получение процессами контейнера новых привилегий.

Проверка

  • Основное действие: docker run --rm --security-opt no-new-privileges alpine:latest sh
  • Проверка: docker inspect --format '{{json .HostConfig.SecurityOpt}}' CONTAINER

Что учитывать

Не копируйте пример вслепую. Команда `docker run --rm --security-opt no-new-privileges alpine:latest sh` может менять состояние проекта, registry, remote, контейнера или окружения. Перед запуском проверьте имена объектов, права и текущий контекст.

Источники и проверка

Фактическая часть сверена по первичным источникам (в т.ч. docker container run). Пример и формулировки — редакция N1RO на 2026-09-19.