ภัยคุกคามจากคอนเทนเนอร์
ความเสี่ยงใน Docker และอิมเมจ
ภัยคุกคามจากคอนเทนเนอร์ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คอนเทนเนอร์คืออะไร
คอนเทนเนอร์ บรรจุแอปพลิเคชันพร้อมการพึ่งพาของแอปพลิเคชันนั้น ทำให้ทำงานในลักษณะเดียวกันได้ทุกที่
เครื่องมืออย่าง ด็อกเกอร์ ทำให้คอนเทนเนอร์ได้รับความนิยม เพราะเริ่มทำงานได้รวดเร็วและมีน้ำหนักเบาเมื่อเทียบกับเครื่องเสมือน
ความเสี่ยงจากเคอร์เนลที่ใช้ร่วมกัน
คอนเทนเนอร์ที่ทำงานอยู่บนโฮสต์เดียวกันจะแตกต่างจากเครื่องเสมือนตรงที่ ใช้เคอร์เนลของระบบปฏิบัติการร่วมกัน
หากผู้โจมตีหลบหนีออกจากคอนเทนเนอร์ได้ เคอร์เนลที่ใช้ร่วมกันนั้นอาจกลายเป็นช่องทางไปยังโฮสต์และคอนเทนเนอร์อื่น
อิมเมจที่ไม่น่าเชื่อถือ
หลายทีมดึงอิมเมจจากคลังสาธารณะ
อิมเมจจากผู้สร้างที่ไม่รู้จักอาจมี มัลแวร์ ช่องทางลับ หรือโปรแกรมขุดคริปโตซ่อนอยู่ ควรทราบแหล่งที่มาของอิมเมจทุกครั้ง
อิมเมจพื้นฐานที่มีช่องโหว่
แม้อิมเมจที่เชื่อถือได้ก็อาจมีความเสี่ยงหาก ล้าสมัย
อิมเมจพื้นฐานที่สร้างขึ้นเมื่อหลายเดือนก่อนอาจมีช่องโหว่ที่ทราบแล้วในไลบรารีต่าง ๆ ซึ่งต้นทางได้แก้ไขไปนานแล้ว
ความลับที่ฝังอยู่ในอิมเมจ
ข้อผิดพลาดที่พบบ่อยคือการฝังรหัสผ่านหรือคีย์ API ไว้ในอิมเมจโดยตรง
ใครก็ตามที่ดึงอิมเมจไปสามารถอ่านความลับเหล่านั้นได้ การตรวจสอบเลเยอร์จะแสดงความลับเหล่านี้ได้อย่างง่ายดาย:
docker history myapp:latestการทำงานในฐานะรูท
โดยค่าเริ่มต้น กระบวนการภายในคอนเทนเนอร์มักทำงานในฐานะ รูท
หากกระบวนการนั้นถูกเจาะ ผู้โจมตีจะได้อำนาจระดับรูทภายในคอนเทนเนอร์ ทำให้การหลบหนีออกจากคอนเทนเนอร์เป็นอันตรายยิ่งขึ้น
สิทธิ์ที่กว้างเกินไป
แฟล็กที่มอบอำนาจเพิ่มเติมจะขยายพื้นผิวการโจมตี
การเรียกใช้คอนเทนเนอร์ใน โหมดสิทธิ์สูง จะลบการแยกออกจากกันเกือบทั้งหมด:
docker run --privileged myappหลีกเลี่ยงวิธีนี้เว้นแต่จำเป็นอย่างยิ่ง
พอร์ตและบริการที่เปิดเผย
คอนเทนเนอร์มักเผยแพร่พอร์ตเครือข่าย
พอร์ตที่เปิดโดยไม่จำเป็น เช่น ฐานข้อมูลที่เปิดเผยต่ออินเทอร์เน็ต จะมอบเป้าหมายโดยตรงแก่ผู้โจมตี ควรเผยแพร่เฉพาะพอร์ตที่จำเป็นจริง ๆ
คลังอิมเมจที่ไม่ปลอดภัย
หากอิมเมจถูกส่งผ่าน คลังอิมเมจ ที่ไม่มีการเข้ารหัสหรือการยืนยันตัวตน ผู้โจมตีอาจแก้ไขอิมเมจระหว่างการส่งได้
ใช้คลังอิมเมจที่เชื่อถือได้ พร้อม TLS และการควบคุมสิทธิ์เข้าถึง
การใช้ทรัพยากรในทางที่ผิด
คอนเทนเนอร์ที่ไม่มีการจำกัดอาจใช้ CPU และหน่วยความจำทั้งหมดบนโฮสต์
ส่งผลให้เกิด การปฏิเสธการให้บริการ ต่อภาระงานอื่น ควรกำหนดขีดจำกัดทรัพยากรเพื่อไม่ให้คอนเทนเนอร์หนึ่งแย่งทรัพยากรจนคอนเทนเนอร์อื่นทำงานไม่ได้
ภาพรวมทั้งหมด
ความเสี่ยงของคอนเทนเนอร์ครอบคลุมตลอดวงจรชีวิต:
- อิมเมจที่ใช้เป็นจุดเริ่มต้นในการสร้าง
- คลังอิมเมจที่ใช้ดึงอิมเมจ
- สิทธิ์ที่ใช้ในการเรียกใช้
- โฮสต์ที่ใช้ร่วมกัน
ทุกขั้นตอนต้องได้รับการใส่ใจ
ตรวจสอบความเข้าใจ
เหตุใดการหลบหนีออกจากคอนเทนเนอร์จึงมักร้ายแรงกว่าการหลบหนีออกจาก VM
สรุปทบทวน
ภัยคุกคามต่อคอนเทนเนอร์ ได้แก่ อิมเมจที่ไม่น่าเชื่อถือ อิมเมจพื้นฐานที่ล้าสมัย ความลับที่ฝังอยู่ การทำงานในฐานะรูท โหมดสิทธิ์สูง พอร์ตที่เปิดเผย และเคอร์เนลที่ใช้ร่วมกัน
การรู้จักความเสี่ยงเหล่านี้เป็นขั้นตอนแรกสู่การรักษาความปลอดภัยให้การนำคอนเทนเนอร์ไปใช้งาน
คำถามที่พบบ่อย
บทเรียน “ภัยคุกคามจากคอนเทนเนอร์” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “ภัยคุกคามจากคอนเทนเนอร์” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “ภัยคุกคามจากคอนเทนเนอร์”
ความเสี่ยงใน Docker และอิมเมจ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “ภัยคุกคามจากคอนเทนเนอร์” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- ภัยคุกคามจากคอนเทนเนอร์
- การสแกนอิมเมจ
- ความปลอดภัยขณะทำงาน
- พื้นฐานความปลอดภัย Kubernetes