Lobsters | 原文链接 | 2026-09-01 收录

我把用户从 docker 组移除:Docker 组成员就是 root,别再自欺

来源: vesto.me — 2026-08-30

概述

一篇对 Omarchy 安全问题的个人反思:作者坦言自己多年来一直在给普通用户加 docker 组以图方便,却从未真正认清这等于把 root 权限拱手相让。他转述了 0xcc.io 的披露细节——docker 组成员可让 root 守护进程挂载任意主机文件系统并执行代码——并点出尤其危险的是,现在很多人正以完整 shell 权限运行 LLM 编程工具。他给出的修复很简单:gpasswd --delete 把用户移出 docker 组,并把自托管环境迁移到无守护进程、天然更安全的 Podman。

核心要点

金句

我一直在给普通用户加 docker 组,却从未真正认清这等于把 root 拱手相让。
返回 Lobsters 首页