Веб-версияОткрыть в Telegram

ПостDocker для параноика: организация SSH‑доступа для rootless‑контейнера без передачи приватного ключа

29 сентября 2026
D
DevOps MemOps
Фотография
нажмите — покажем
Docker для параноика: организация SSH‑доступа для rootless‑контейнера без передачи приватного ключа Примонтировать ~/.ssh в контейнер с флагом :ro — и вроде как позаботился о безопасности. Только приватный ключ при этом всё ещё можно прочитать и утащить. От этого read-only не спасает. В этом разборе на Хабре рассказывают о том, как дать rootless-контейнеру SSH-доступ через ssh-agent, оставив сам ключ на хосте. Пригодится для автоматизации, работы с приватными репозиториями и ИИ-агентов, которым нужен Git. Rootless Docker имеет свои нюансы: UID пользователя внутри контейнера преобразуется в другой UID на хосте, поэтому просто пробросить сокет агента недостаточно. Оказывается, доступ к сокету всё ещё позволяет пользоваться загруженным ключом. Если контейнер взломали, злоумышленник сможет выполнять доступные этой SSH-идентичности операции, пока имеет доступ к агенту. Сам приватный ключ через штатный протокол агента при этом не выдаётся. 📌 Подробнее: https://habr.com/ru/articles/1087148/ MemOps🤨
23 · 1.2K ·

Рядом в ленте

DDevOps MemOpsksolver — оптимизатор затрат на инфраструктуру Kubernetes. Подключается к работающему кластеру (или сохраненному снапшоту), собирает все ограничения планировщикDDevOps MemOpsMemOps 😃
это сообщение
DDevOps MemOpsMemOps 😃DDevOps MemOpsdrop — Linux sandboxing that doesn't get in your way 📌 Подробнее: https://github.com/wrr/drop MemOps🤨
DDevOps MemOpsDevOps MemOps@devops_memops · канал · Технологии
6 355подписчиков1 353средний охват поста
Лента площадки Открыть в Telegram

Открытая публичная лента из поискового индекса ChatCrawler — «Google по публичному Telegram»; обновляется по мере обхода площадки. Время — UTC.

Только публичный контент, официальный API Telegram. О проекте · Вопросы · Чего мы не делаем · Убрать страницу из выдачи · Каталог · Поиск · Как мы считаем