Cyber Security Academy · Pelajaran

Ancaman Kontena

Risiko dalam Docker dan imej

Pelajaran 1 daripada 413 langkah

Ancaman Kontena ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Apakah Kontena

Kontena membungkus aplikasi bersama kebergantungannya supaya aplikasi berjalan dengan cara yang sama di mana-mana.

Alat seperti Docker menjadikan kontena popular kerana kontena bermula dengan pantas dan ringan berbanding mesin maya.

Risiko Kernel Dikongsi

Tidak seperti mesin maya, kontena pada hos yang sama berkongsi kernel sistem pengendalian.

Jika penyerang meloloskan diri daripada kontena, kernel yang dikongsi itu boleh menjadi laluan ke hos dan kontena lain.

Imej Tidak Dipercayai

Banyak pasukan memuat turun imej daripada registri awam.

Imej daripada penulis yang tidak dikenali mungkin mengandungi perisian hasad, pintu belakang atau pelombong kripto tersembunyi. Sentiasa pastikan anda mengetahui asal imej.

Imej Asas yang Rentan

Malah imej yang dipercayai boleh berisiko jika lapuk.

Imej asas yang dibina beberapa bulan lalu mungkin mengandungi kelemahan yang diketahui dalam pustakanya, yang telah lama ditampal oleh projek huluan.

Rahsia Disematkan dalam Imej

Kesilapan biasa ialah mengekod keras kata laluan atau kunci API dalam imej.

Sesiapa yang memuat turun imej boleh membaca rahsia tersebut. Memeriksa lapisan mendedahkannya dengan mudah:

docker history myapp:latest

Menjalankan sebagai Root

Secara lalai, proses di dalam kontena sering dijalankan sebagai root.

Jika proses itu diceroboh, penyerang mendapat kuasa pada tahap root di dalam kontena, menjadikan sebarang pelarian jauh lebih berbahaya.

Keistimewaan Terlalu Luas

Bendera yang memberikan kuasa tambahan meluaskan permukaan serangan.

Menjalankan kontena dalam mod berkeistimewaan menghapuskan kebanyakan pengasingan:

docker run --privileged myapp

Elakkan perkara ini kecuali benar-benar diperlukan.

Port dan Perkhidmatan Terdedah

Kontena sering menerbitkan port rangkaian.

Port terbuka yang tidak diperlukan, seperti pangkalan data yang terdedah kepada internet, memberikan sasaran terus kepada penyerang. Terbitkan hanya port yang benar-benar diperlukan.

Registri Tidak Selamat

Jika imej dihantar melalui registri yang tidak disulitkan atau tidak disahkan, penyerang boleh mengubahnya semasa penghantaran.

Gunakan registri yang dipercayai dengan TLS dan kawalan akses.

Penyalahgunaan Sumber

Kontena tanpa had boleh menggunakan semua CPU dan memori pada hos.

Ini menyebabkan penafian perkhidmatan kepada beban kerja lain. Tetapkan had sumber supaya satu kontena tidak menyebabkan kontena lain kekurangan sumber.

Gambaran Keseluruhan

Risiko kontena merangkumi keseluruhan kitar hayat:

  • Imej yang anda bina berasaskan
  • Registri tempat anda memuat turun imej
  • Keistimewaan yang digunakan semasa menjalankan kontena
  • Hos yang anda kongsi

Setiap peringkat memerlukan perhatian.

Semakan Pantas

Mengapa pelarian daripada kontena sering lebih serius daripada pelarian daripada mesin maya?

Ringkasan

Ancaman kontena termasuk imej tidak dipercayai, imej asas lapuk, rahsia yang disematkan, proses yang dijalankan sebagai root, mod berkeistimewaan, port terdedah dan kernel yang dikongsi.

Mengetahui risiko ini ialah langkah pertama untuk melindungi penggunaan kontena anda.

Percuma untuk bermula

Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
76
Pelajaran
303

Soalan Lazim

Adakah pelajaran “Ancaman Kontena” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Ancaman Kontena”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Ancaman Kontena”?

Risiko dalam Docker dan imej Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.

Berapa lamakah pelajaran “Ancaman Kontena” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Ancaman Kontena
  2. Pengimbasan Imej
  3. Keselamatan Masa Jalan
  4. Asas Keselamatan Kubernetes
← Kembali ke Cyber Security Academy