我把用户从 docker 组移除:Docker 组成员就是 root,别再自欺
来源: vesto.me — 2026-08-30
概述
一篇对 Omarchy 安全问题的个人反思:作者坦言自己多年来一直在给普通用户加 docker 组以图方便,却从未真正认清这等于把 root 权限拱手相让。他转述了 0xcc.io 的披露细节——docker 组成员可让 root 守护进程挂载任意主机文件系统并执行代码——并点出尤其危险的是,现在很多人正以完整 shell 权限运行 LLM 编程工具。他给出的修复很简单:gpasswd --delete 把用户移出 docker 组,并把自托管环境迁移到无守护进程、天然更安全的 Podman。
核心要点
- docker 组等同 root,作者承认自己多年自欺
- LLM 编程工具以完整 shell 权限运行时,风险被急剧放大
- 修复简单:gpasswd --delete 把用户移出 docker 组
- 作者已把自托管迁移到无守护进程的 Podman
- Podman 容器以普通子进程运行,天然更安全
- 可用 systemd *.container 单元替代 docker compose
金句
我一直在给普通用户加 docker 组,却从未真正认清这等于把 root 拱手相让。
👍 0
👎 0
返回 Lobsters 首页