Ancaman Container
Risiko pada Docker dan image
Ancaman Container adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa Itu Kontainer
Kontainer mengemas aplikasi bersama dependensinya agar aplikasi tersebut berjalan dengan cara yang sama di mana pun.
Alat seperti Docker membuat kontainer populer karena dapat dimulai dengan cepat dan lebih ringan dibandingkan mesin virtual.
Risiko Inti Bersama
Berbeda dari mesin virtual, kontainer pada mesin induk yang sama berbagi inti sistem operasi.
Jika penyerang berhasil keluar dari kontainer, inti bersama tersebut dapat menjadi jalur menuju mesin induk dan kontainer lain.
Citra Tidak Tepercaya
Banyak tim mengambil citra dari registri publik.
Citra dari pembuat yang tidak dikenal mungkin berisi perangkat lunak berbahaya, pintu belakang, atau penambang mata uang kripto tersembunyi. Selalu ketahui asal sebuah citra.
Citra Dasar yang Rentan
Bahkan citra tepercaya dapat berisiko jika usang.
Citra dasar yang dibuat beberapa bulan lalu mungkin membawa kerentanan yang telah diketahui pada pustakanya, padahal kerentanan tersebut sudah lama diperbaiki oleh pengembang asal.
Rahasia yang Ditanamkan dalam Citra
Kesalahan umum adalah menanamkan kata sandi atau kunci API secara langsung ke dalam citra.
Siapa pun yang mengambil citra tersebut dapat membaca rahasia itu. Pemeriksaan lapisan akan mengungkapkannya dengan mudah:
docker history myapp:latestBerjalan sebagai Superpengguna
Secara bawaan, proses di dalam kontainer sering berjalan sebagai superpengguna.
Jika proses tersebut disusupi, penyerang memperoleh kekuasaan tingkat superpengguna di dalam kontainer, sehingga setiap upaya keluar dari kontainer menjadi jauh lebih berbahaya.
Hak Istimewa yang Terlalu Luas
Opsi yang memberikan kekuasaan tambahan memperluas permukaan serangan.
Menjalankan kontainer dalam mode dengan hak istimewa menghilangkan sebagian besar isolasi:
docker run --privileged myappHindari hal ini kecuali benar-benar diperlukan.
Port dan Layanan yang Terbuka
Kontainer sering memublikasikan port jaringan.
Port terbuka yang tidak diperlukan, seperti basis data yang terekspos ke internet, memberi penyerang sasaran langsung. Publikasikan hanya port yang benar-benar diperlukan.
Registri yang Tidak Aman
Jika citra dikirim melalui registri yang tidak terenkripsi atau tidak melakukan autentikasi, penyerang dapat mengubahnya selama perjalanan.
Gunakan registri tepercaya dengan TLS dan kontrol akses.
Penyalahgunaan Sumber Daya
Kontainer tanpa batasan dapat menghabiskan seluruh CPU dan memori pada mesin induk.
Hal ini menyebabkan penolakan layanan bagi beban kerja lain. Tetapkan batas sumber daya agar satu kontainer tidak membuat kontainer lainnya kekurangan sumber daya.
Gambaran Besar
Risiko kontainer mencakup seluruh siklus hidup:
- Citra yang digunakan sebagai dasar pembangunan
- Registri tempat Anda mengambil citra
- Hak istimewa yang digunakan saat menjalankan kontainer
- Mesin induk yang Anda gunakan bersama
Setiap tahap memerlukan perhatian.
Pemeriksaan Singkat
Mengapa pelarian dari kontainer sering kali lebih serius daripada pelarian dari VM?
Rangkuman
Ancaman terhadap kontainer mencakup citra tidak tepercaya, citra dasar yang usang, rahasia yang ditanamkan, proses yang berjalan sebagai superpengguna, mode dengan hak istimewa, port yang terekspos, dan inti bersama.
Mengetahui risiko-risiko ini adalah langkah pertama untuk mengamankan penerapan kontainer Anda.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Ancaman Container” gratis?
Ya — teks lengkap “Ancaman Container” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Ancaman Container”?
Risiko pada Docker dan image Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Ancaman Container” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Ancaman Container
- Pemindaian Image
- Keamanan Runtime
- Dasar-Dasar Keamanan Kubernetes