Docker容器逃逸是指攻击者从受限制的容器内部突破隔离边界,获取宿主机系统权限或访问其他容器资源的行为。这种安全威胁可能导致整个宿主系统被攻陷。
特权模式逃逸
--privileged
模式运行时,拥有几乎所有的宿主机能力内核漏洞利用
挂载逃逸
/proc
、/sys
等敏感目录)Docker Socket逃逸
/var/run/docker.sock
容器服务漏洞
最小权限原则
--privileged
模式--cap-drop=ALL
和--cap-add
精细控制能力及时更新
安全配置
--read-only
)网络隔离
安全工具
容器逃逸是容器安全的重要威胁,通过合理配置和持续监控可有效降低风险。