설명
Docker Compose에서 privileged: true를 사용하면 컨테이너가 일반 컨테이너보다 훨씬 넓은 커널 기능과 장치 접근 권한을 가집니다. Linux에서는 모든 capability와 호스트 장치 접근을 허용하고 일부 보안 제약을 완화합니다.
일반 애플리케이션 서비스에는 거의 필요하지 않은 설정입니다. 편의를 위해 켜 두면 침해가 발생했을 때 영향 범위가 크게 넓어질 수 있습니다.
잠재적 영향
- 컨테이너가 호스트 자원과 커널 기능에 과도하게 접근할 수 있습니다.
- 애플리케이션 침해가 호스트나 다른 워크로드의 피해로 확대될 수 있습니다.
해결 방법
- 일반 서비스에서는
privileged: true를 제거하거나false로 설정하세요. - 필요한 capability와 장치만 개별적으로 허용하고 불필요한 권한은 제거하세요.
- 특권 모드가 필요한 작업은 격리된 전용 환경에서 실행하세요. 변경 후 필요한 기능과 보안 제약을 확인하세요.
예시
실제 빌드 디렉터리와 Dockerfile-alternate를 준비해야 합니다.
변경 전
yaml
version: "3.9"
services:
webapp:
build:
context: ./dir
dockerfile: Dockerfile-alternate
privileged: true
서비스가 특권 모드로 실행됩니다.
변경 후
yaml
version: "3.9"
services:
webapp:
build:
context: ./dir
dockerfile: Dockerfile-alternate
특권 모드 설정을 제거합니다. 이미지의 실행 사용자, capability와 마운트는 별도로 검토하세요.