Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 239

容器安全

审核人Cybersecurity entrepreneur & security researcher

容器安全 是什么?

容器安全保护容器镜像、镜像仓库、编排平台以及容器运行时环境的一整套实践。


容器安全覆盖 OCI 兼容容器(Docker、containerd、CRI-O)的完整生命周期。构建阶段,团队会扫描镜像中的 CVE 漏洞与嵌入凭据,使用 Sigstore/Cosign 进行签名,并强制使用最小化基础镜像。分发阶段,镜像仓库采用认证访问与签名校验加以保护。运行阶段,主机加固、命名空间/cgroup 隔离、seccomp、AppArmor、只读文件系统等措施缩小攻击面,而准入控制器和基于 eBPF 的传感器则强制策略并检测异常。

容器共享宿主机内核,因此单个内核或运行时缺陷即可打破隔离。CVE-2019-5736 允许恶意镜像通过 /proc/self/exe 覆写宿主机的 runc 二进制文件,从而在节点上以 root 权限执行代码;该漏洞在 runc 1.0-rc7 与 Docker 18.09.2 中修复。2024 年的 "Leaky Vessels" CVE-2024-21626 会在 pivot_root 之前泄露一个指向宿主机工作目录的内部文件描述符(fd/7),将容器 cwd 设置为 /proc/self/fd/7 即可逃逸出 rootfs(在 runc 1.1.12 中修复)。由于 Pod 逃逸通常等同于节点被攻陷,纵深防御至关重要:丢弃 capabilities、以非 root 运行、避免特权容器和 hostPath 挂载、及时为 runc 打补丁,并考虑 gVisor 或 Kata Containers 等更强的沙箱。

flowchart LR
  A[构建:扫描 + 签名镜像] --> B[仓库:认证 + 校验签名]
  B --> C[准入控制:拒绝特权/hostPath]
  C --> D[运行时:seccomp、AppArmor、非root、丢弃caps]
  D --> E[检测:eBPF/Falco 异常告警]
  D -. 内核/runc 缺陷 .-> X[容器逃逸至宿主机]
  X -. 由其缓解 .-> F[gVisor / Kata 沙箱]

示例

  1. 01

    在 CI 中使用 Trivy 或 Grype 扫描镜像;用 Kyverno 或 OPA Gatekeeper 拒绝特权 Pod。

  2. 02

    Falco 在生产容器中检测到被启动的 shell。

常见问题

容器安全 是什么?

保护容器镜像、镜像仓库、编排平台以及容器运行时环境的一整套实践。 它属于网络安全的 云安全 分类。

容器安全 是什么意思?

保护容器镜像、镜像仓库、编排平台以及容器运行时环境的一整套实践。

如何防御 容器安全?

针对 容器安全 的防御通常结合技术控制与运营实践,详见上方完整定义。

容器安全 还有哪些其他名称?

常见的别称包括: Docker 安全, OCI 容器安全。

相关术语

另见