0Pricing
Cyber Security Academy · บทเรียน

ภัยคุกคามจากคอนเทนเนอร์

ความเสี่ยงใน Docker และอิมเมจ

ภัยคุกคามจากคอนเทนเนอร์ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คอนเทนเนอร์คืออะไร

คอนเทนเนอร์ บรรจุแอปพลิเคชันพร้อมการพึ่งพาของแอปพลิเคชันนั้น ทำให้ทำงานในลักษณะเดียวกันได้ทุกที่

เครื่องมืออย่าง ด็อกเกอร์ ทำให้คอนเทนเนอร์ได้รับความนิยม เพราะเริ่มทำงานได้รวดเร็วและมีน้ำหนักเบาเมื่อเทียบกับเครื่องเสมือน

ความเสี่ยงจากเคอร์เนลที่ใช้ร่วมกัน

คอนเทนเนอร์ที่ทำงานอยู่บนโฮสต์เดียวกันจะแตกต่างจากเครื่องเสมือนตรงที่ ใช้เคอร์เนลของระบบปฏิบัติการร่วมกัน

หากผู้โจมตีหลบหนีออกจากคอนเทนเนอร์ได้ เคอร์เนลที่ใช้ร่วมกันนั้นอาจกลายเป็นช่องทางไปยังโฮสต์และคอนเทนเนอร์อื่น

อิมเมจที่ไม่น่าเชื่อถือ

หลายทีมดึงอิมเมจจากคลังสาธารณะ

อิมเมจจากผู้สร้างที่ไม่รู้จักอาจมี มัลแวร์ ช่องทางลับ หรือโปรแกรมขุดคริปโตซ่อนอยู่ ควรทราบแหล่งที่มาของอิมเมจทุกครั้ง

อิมเมจพื้นฐานที่มีช่องโหว่

แม้อิมเมจที่เชื่อถือได้ก็อาจมีความเสี่ยงหาก ล้าสมัย

อิมเมจพื้นฐานที่สร้างขึ้นเมื่อหลายเดือนก่อนอาจมีช่องโหว่ที่ทราบแล้วในไลบรารีต่าง ๆ ซึ่งต้นทางได้แก้ไขไปนานแล้ว

ความลับที่ฝังอยู่ในอิมเมจ

ข้อผิดพลาดที่พบบ่อยคือการฝังรหัสผ่านหรือคีย์ API ไว้ในอิมเมจโดยตรง

ใครก็ตามที่ดึงอิมเมจไปสามารถอ่านความลับเหล่านั้นได้ การตรวจสอบเลเยอร์จะแสดงความลับเหล่านี้ได้อย่างง่ายดาย:

docker history myapp:latest

การทำงานในฐานะรูท

โดยค่าเริ่มต้น กระบวนการภายในคอนเทนเนอร์มักทำงานในฐานะ รูท

หากกระบวนการนั้นถูกเจาะ ผู้โจมตีจะได้อำนาจระดับรูทภายในคอนเทนเนอร์ ทำให้การหลบหนีออกจากคอนเทนเนอร์เป็นอันตรายยิ่งขึ้น

สิทธิ์ที่กว้างเกินไป

แฟล็กที่มอบอำนาจเพิ่มเติมจะขยายพื้นผิวการโจมตี

การเรียกใช้คอนเทนเนอร์ใน โหมดสิทธิ์สูง จะลบการแยกออกจากกันเกือบทั้งหมด:

docker run --privileged myapp

หลีกเลี่ยงวิธีนี้เว้นแต่จำเป็นอย่างยิ่ง

พอร์ตและบริการที่เปิดเผย

คอนเทนเนอร์มักเผยแพร่พอร์ตเครือข่าย

พอร์ตที่เปิดโดยไม่จำเป็น เช่น ฐานข้อมูลที่เปิดเผยต่ออินเทอร์เน็ต จะมอบเป้าหมายโดยตรงแก่ผู้โจมตี ควรเผยแพร่เฉพาะพอร์ตที่จำเป็นจริง ๆ

คลังอิมเมจที่ไม่ปลอดภัย

หากอิมเมจถูกส่งผ่าน คลังอิมเมจ ที่ไม่มีการเข้ารหัสหรือการยืนยันตัวตน ผู้โจมตีอาจแก้ไขอิมเมจระหว่างการส่งได้

ใช้คลังอิมเมจที่เชื่อถือได้ พร้อม TLS และการควบคุมสิทธิ์เข้าถึง

การใช้ทรัพยากรในทางที่ผิด

คอนเทนเนอร์ที่ไม่มีการจำกัดอาจใช้ CPU และหน่วยความจำทั้งหมดบนโฮสต์

ส่งผลให้เกิด การปฏิเสธการให้บริการ ต่อภาระงานอื่น ควรกำหนดขีดจำกัดทรัพยากรเพื่อไม่ให้คอนเทนเนอร์หนึ่งแย่งทรัพยากรจนคอนเทนเนอร์อื่นทำงานไม่ได้

ภาพรวมทั้งหมด

ความเสี่ยงของคอนเทนเนอร์ครอบคลุมตลอดวงจรชีวิต:

  • อิมเมจที่ใช้เป็นจุดเริ่มต้นในการสร้าง
  • คลังอิมเมจที่ใช้ดึงอิมเมจ
  • สิทธิ์ที่ใช้ในการเรียกใช้
  • โฮสต์ที่ใช้ร่วมกัน

ทุกขั้นตอนต้องได้รับการใส่ใจ

ตรวจสอบความเข้าใจ

เหตุใดการหลบหนีออกจากคอนเทนเนอร์จึงมักร้ายแรงกว่าการหลบหนีออกจาก VM

สรุปทบทวน

ภัยคุกคามต่อคอนเทนเนอร์ ได้แก่ อิมเมจที่ไม่น่าเชื่อถือ อิมเมจพื้นฐานที่ล้าสมัย ความลับที่ฝังอยู่ การทำงานในฐานะรูท โหมดสิทธิ์สูง พอร์ตที่เปิดเผย และเคอร์เนลที่ใช้ร่วมกัน

การรู้จักความเสี่ยงเหล่านี้เป็นขั้นตอนแรกสู่การรักษาความปลอดภัยให้การนำคอนเทนเนอร์ไปใช้งาน

คำถามที่พบบ่อย

บทเรียน “ภัยคุกคามจากคอนเทนเนอร์” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “ภัยคุกคามจากคอนเทนเนอร์” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “ภัยคุกคามจากคอนเทนเนอร์”

ความเสี่ยงใน Docker และอิมเมจ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “ภัยคุกคามจากคอนเทนเนอร์” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ภัยคุกคามจากคอนเทนเนอร์
  2. การสแกนอิมเมจ
  3. ความปลอดภัยขณะทำงาน
  4. พื้นฐานความปลอดภัย Kubernetes
← กลับไปที่ Cyber Security Academy