Tout dépend du profile de risque. Si tu fais tourner un truc tout simple en Java, sans deserialization, oui probablement
Si tu fais tourner ffmpeg, gstreamer,... sur des fichiers envoyés par des inconnus, non parce qu'il y a un historique de vulnérabilités, du code C qui touche ce contenu que tu ne contrôle pas,... et les conséquences si ça merde sont une prise de contrôle du système, exfiltration des données de tes clients, etc...
Il fut une époque où une VM était juste trop coûteuse pour pouvoir isoler de manière fine, mais les choses changent.
Ensuite k8s, vu comment il fonctionne, effectivement faut pas l'utiliser pour du multi tenant non plus, les permissions des noeuds n'aident pas.
[^] # Re: containers
Posté par pasBill pasGates . En réponse au journal Sécurité de linux. Évalué à 3. Dernière modification le 09 juin 2025 à 09:24.
Tout dépend du profile de risque. Si tu fais tourner un truc tout simple en Java, sans deserialization, oui probablement
Si tu fais tourner ffmpeg, gstreamer,... sur des fichiers envoyés par des inconnus, non parce qu'il y a un historique de vulnérabilités, du code C qui touche ce contenu que tu ne contrôle pas,... et les conséquences si ça merde sont une prise de contrôle du système, exfiltration des données de tes clients, etc...
Il fut une époque où une VM était juste trop coûteuse pour pouvoir isoler de manière fine, mais les choses changent.
Ensuite k8s, vu comment il fonctionne, effectivement faut pas l'utiliser pour du multi tenant non plus, les permissions des noeuds n'aident pas.