Tu viens de résumer le principal problème de la containérisation (qui est d'ailleurs ignoré par beaucoup de professionnel).
Je pense que la meilleure solution est d'éviter au maximum les containers.
Et si tu n'as pas le choix, il faut tout simplement rebuild souvent (donc dans une CI/CD) à chaque fix debian par exemple, ou par semaine. (cf: le rebuild des images distroless)
Prioriser podman qui run en tant qu'user et non en root avec le remappage des UID/GID.
Personnellement pour des petits projets qui n'ont pas besoin de CI/CD mais auquel je suis obligé d'avoir recours au container je me contente de systemd-nspawn unprivileged ou de vm avec qemu.
# Sécu
Posté par MookSkook . En réponse au journal Comment sécurisez-vous les images docker externes ?. Évalué à 3.
Tu viens de résumer le principal problème de la containérisation (qui est d'ailleurs ignoré par beaucoup de professionnel).
Je pense que la meilleure solution est d'éviter au maximum les containers.
Et si tu n'as pas le choix, il faut tout simplement rebuild souvent (donc dans une CI/CD) à chaque fix debian par exemple, ou par semaine. (cf: le rebuild des images distroless)
Prioriser podman qui run en tant qu'user et non en root avec le remappage des UID/GID.
Et suivre des bonnes pratique comme par exemple : https://github.com/GoogleContainerTools/distroless
Personnellement pour des petits projets qui n'ont pas besoin de CI/CD mais auquel je suis obligé d'avoir recours au container je me contente de systemd-nspawn unprivileged ou de vm avec qemu.