• [^] # Re: FROM scratch

    Posté par (site web personnel) . En réponse au journal Comment sécurisez-vous les images docker externes ?. Évalué à 4.

    Je vous demande donc de m'excuser pour cet acte d'obscurantisme
    bien indépendant de ma volonté.

    Je vous en sais gré.

    Et en vrai, il n'y a pas de shell.

    Supposons qu'un attaquant arrive à avoir la capacité d’exécuter du code dans le processus du conteneur (genre, un buffer overflow classique sans protection).

    Il est vrai que le plus simple est de lancer un shell surtout si c'est ce qui traîne dans les exploits publiques, ou une commande.

    Mais en pratique de nos jours, il y a des kits tout fait pour contourner ce genre de limitation (exemple metasploit ). Donc le bénéfice est la en théorie (genre, ça va coincer des débutants qui prennent un truc tout fait), mais en pratique, ça se contourne sans trop de moyens.

    Si c'est simple de builder et de faire le ménage (exemple en go ou en rust), ouais, ça vaut le coup.

    Par contre, je me prendrais pas forcément la tête pour nettoyer un truc en python ou en node au nom de la sécurité car l'effort risque d'être trop grand pour un bénéfice pas ouf (si on reste que sur la sécurité).