构建未审核的第三方Dockerfile是否会危害基础设施安全?
第三方Dockerfile在自有基础设施构建的安全风险分析
这种做法会对自有基础设施/机器造成严重的安全威胁,核心原因如下:
构建容器的特权暴露风险:
docker build默认运行的构建容器拥有超出普通容器的权限,比如可访问主机网络、部分内核能力。恶意第三方提供的Dockerfile可通过RUN指令执行任意主机命令——比如读取/etc/shadow等敏感文件、篡改主机系统配置、植入后门程序,这些操作往往在几秒内就能完成,5分钟的时间限制根本无法阻止。资源耗尽式攻击:恶意Dockerfile可通过
RUN启动无限循环进程、创建海量临时文件,或执行高负载计算任务(如挖矿脚本),短时间内耗尽主机的CPU、内存、磁盘IO资源,直接导致基础设施服务中断。即便构建进程被时间限制终止,已经占用的资源可能需要较长时间恢复,甚至可能损坏文件系统。恶意镜像层残留风险:构建过程中生成的镜像层会被保存在本地Docker仓库中,哪怕构建被中途终止,已完成的恶意镜像层仍可能留存。后续若误启动该镜像,会触发恶意代码;更有甚者,攻击者可构造特殊镜像层触发Docker守护进程的漏洞,实现主机逃逸,完全控制基础设施。
网络攻击传导:Dockerfile中的
ADD/COPY/RUN指令可从恶意源下载恶意软件,或利用主机网络权限发起内部网络扫描、DDoS攻击,将风险扩散到整个基础设施集群。
内容的提问来源于stack exchange,提问作者Matthieu Napoli
相关产品推荐
相关产品推荐

