Bedrohungen in Containern
Risiken in Docker und Images
Bedrohungen in Containern ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist ein Container?
Ein Container bündelt eine Anwendung zusammen mit ihren Abhängigkeiten, sodass sie überall auf dieselbe Weise ausgeführt wird.
Tools wie Docker haben Container populär gemacht, weil sie im Vergleich zu virtuellen Maschinen schnell starten und ressourcenschonend sind.
Risiko durch den gemeinsam genutzten Kernel
Im Gegensatz zu virtuellen Maschinen teilen sich Container auf demselben Host den Betriebssystemkernel.
Wenn ein Angreifer aus einem Container ausbricht, kann dieser gemeinsam genutzte Kernel als Zugang zum Host und zu anderen Containern dienen.
Nicht vertrauenswürdige Images
Viele Teams beziehen Images aus öffentlichen Registries.
Ein Image eines unbekannten Anbieters kann Malware, Hintertüren oder versteckte Cryptominer enthalten. Stellen Sie immer sicher, dass Sie die Herkunft eines Images kennen.
Verwundbare Basis-Images
Selbst vertrauenswürdige Images können riskant sein, wenn sie veraltet sind.
Ein vor Monaten erstelltes Basis-Image kann bekannte Schwachstellen in seinen Bibliotheken enthalten, die bereits vor langer Zeit vom jeweiligen Upstream-Projekt behoben wurden.
In Images eingebettete Secrets
Ein häufiger Fehler besteht darin, Passwörter oder API-Schlüssel fest in ein Image einzubauen.
Jeder, der das Image abruft, kann diese Secrets lesen. Durch die Untersuchung der Layer lassen sie sich leicht aufdecken:
docker history myapp:latestAls Root ausführen
Standardmäßig laufen Prozesse innerhalb eines Containers häufig als root.
Wird dieser Prozess kompromittiert, erhält der Angreifer innerhalb des Containers Root-Rechte, wodurch ein möglicher Ausbruch erheblich gefährlicher wird.
Übermäßig weitreichende Berechtigungen
Flags, die zusätzliche Rechte gewähren, vergrößern die Angriffsfläche.
Das Ausführen eines Containers im privileged mode hebt den größten Teil der Isolation auf:
docker run --privileged myappVermeiden Sie dies, sofern es nicht unbedingt erforderlich ist.
Offene Ports und Dienste
Container veröffentlichen häufig Netzwerkports.
Ein unnötiger offener Port, etwa eine Datenbank, die dem Internet ausgesetzt ist, bietet Angreifern ein direktes Ziel. Veröffentlichen Sie nur Ports, die Sie tatsächlich benötigen.
Unsichere Registries
Wenn Images über eine unverschlüsselte oder nicht authentifizierte Registry übertragen werden, können Angreifer sie während der Übertragung manipulieren.
Verwenden Sie vertrauenswürdige Registries mit TLS und Zugriffskontrollen.
Ressourcenmissbrauch
Ein Container ohne Begrenzungen kann die gesamte CPU und den gesamten Arbeitsspeicher eines Hosts verbrauchen.
Dadurch entsteht für andere Workloads eine Denial-of-Service-Situation. Legen Sie Ressourcenlimits fest, damit ein Container die übrigen nicht verdrängt.
Das Gesamtbild
Das Risiko von Containern erstreckt sich über den gesamten Lebenszyklus:
- Das Image, auf dem Sie aufbauen
- Die Registry, aus der Sie es beziehen
- Die Berechtigungen, mit denen Sie es ausführen
- Der Host, den Sie gemeinsam nutzen
Jede Phase erfordert Aufmerksamkeit.
Kurztest
Warum ist ein Ausbruch aus einem Container häufig schwerwiegender als ein Ausbruch aus einer VM?
Zusammenfassung
Zu den Bedrohungen für Container gehören nicht vertrauenswürdige Images, veraltete Basis-Images, eingebettete Secrets, die Ausführung als Root, der privilegierte Modus, offene Ports und ein gemeinsam genutzter Kernel.
Diese Risiken zu kennen, ist der erste Schritt zur Absicherung Ihrer Containerbereitstellungen.
Häufig gestellte Fragen
Ist die Lektion „Bedrohungen in Containern“ kostenlos?
Ja — der vollständige Text von „Bedrohungen in Containern“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Bedrohungen in Containern“?
Risiken in Docker und Images Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Bedrohungen in Containern“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Bedrohungen in Containern
- Image-Scanning
- Laufzeitsicherheit
- Kubernetes-Sicherheitsgrundlagen