0Pricing
Cyber Security Academy · Lección

Amenazas de los contenedores

Riesgos de Docker y de las imágenes

Amenazas de los contenedores es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué es un contenedor?

Un contenedor empaqueta una aplicación junto con sus dependencias para que se ejecute de la misma manera en cualquier entorno.

Herramientas como Docker popularizaron los contenedores porque se inician rápidamente y son ligeros en comparación con las máquinas virtuales.

Riesgo del kernel compartido

A diferencia de las máquinas virtuales, los contenedores del mismo host comparten el kernel del sistema operativo.

Si un atacante escapa de un contenedor, ese kernel compartido puede convertirse en una vía de acceso al host y a otros contenedores.

Imágenes no confiables

Muchos equipos extraen imágenes de registros públicos.

Una imagen de un autor desconocido puede contener malware, puertas traseras o mineros de criptomonedas ocultos. Compruebe siempre el origen de una imagen.

Imágenes base vulnerables

Incluso las imágenes de confianza pueden ser peligrosas si están desactualizadas.

Una imagen base creada hace meses puede incluir vulnerabilidades conocidas en sus bibliotecas que se corrigieron hace mucho tiempo en el proyecto original.

Secretos incorporados en las imágenes

Un error común consiste en codificar contraseñas o claves de API directamente en una imagen.

Cualquiera que extraiga la imagen puede leer esos secretos. Inspeccionar las capas los revela fácilmente:

docker history myapp:latest

Ejecución como root

De forma predeterminada, los procesos dentro de un contenedor suelen ejecutarse como root.

Si ese proceso se ve comprometido, el atacante obtiene privilegios de root dentro del contenedor, lo que hace que cualquier escape sea mucho más peligroso.

Privilegios excesivamente amplios

Los indicadores que conceden permisos adicionales amplían la superficie de ataque.

Ejecutar un contenedor en modo privilegiado elimina la mayor parte del aislamiento:

docker run --privileged myapp

Evite hacerlo salvo que sea absolutamente necesario.

Puertos y servicios expuestos

Los contenedores suelen publicar puertos de red.

Un puerto abierto innecesario, como el de una base de datos expuesta a Internet, proporciona a los atacantes un objetivo directo. Publique únicamente los puertos que realmente necesite.

Registros inseguros

Si las imágenes se transfieren mediante un registro sin cifrado o autenticación, los atacantes pueden manipularlas durante el tránsito.

Utilice registros de confianza con TLS y controles de acceso.

Uso abusivo de recursos

Un contenedor sin límites puede consumir toda la CPU y la memoria de un host.

Esto provoca una denegación de servicio para otras cargas de trabajo. Establezca límites de recursos para evitar que un contenedor deje sin recursos al resto.

La visión general

El riesgo de los contenedores abarca todo su ciclo de vida:

  • La imagen a partir de la que se compila
  • El registro del que se extrae
  • Los privilegios con los que se ejecuta
  • El host que comparte

Cada etapa requiere atención.

Comprobación rápida

¿Por qué un escape de contenedor suele ser más grave que un escape de máquina virtual?

Resumen

Entre las amenazas para los contenedores se incluyen las imágenes no confiables, las imágenes base desactualizadas, los secretos incorporados, la ejecución como root, el modo privilegiado, los puertos expuestos y el kernel compartido.

Conocer estos riesgos es el primer paso para proteger las implementaciones de contenedores.

Preguntas frecuentes

¿La lección «Amenazas de los contenedores» es gratis?

Sí — el texto completo de «Amenazas de los contenedores» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Amenazas de los contenedores»?

Riesgos de Docker y de las imágenes Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Amenazas de los contenedores»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Amenazas de los contenedores
  2. Análisis de imágenes
  3. Seguridad en tiempo de ejecución
  4. Conceptos básicos de seguridad de Kubernetes
← Volver a Cyber Security Academy