Почему это важно
Сам признак запуска в контейнере не задаёт модель угроз: расширенные полномочия, каталоги основной системы или общие пространства имён могут почти устранить ожидаемую границу.
Что подтверждено
Изоляция контейнера Linux складывается из нескольких представлений ресурсов и ограничений; отсутствие одного механизма оставляет соответствующую часть основной системы общей или доступной.
Граница применимости: Граница контейнера процесса Linux.
Процесс контейнера обычно разделяет ядро с основной системой, поэтому границу отказа или взлома нельзя автоматически приравнивать к виртуальной машине с отдельным гостевым ядром.
Граница применимости: Контейнеры уровня операционной системы в сравнении с полной виртуализацией.
Что проверить
- Опишите общую поверхность ядра.
- Проверьте полномочия, подключения и устройства.
- Сопоставьте границу изоляции с моделью угроз.
Первоисточники
namespaces(7) — Linux manual page
Linux man-pages project · Linux man-pages 6.18
Определяет Linux namespaces как отдельные views global resources и перечисляет изолируемые resource classes.
Открыть первоисточникControl Group v2
The Linux Kernel documentation · Linux kernel latest documentation
Описывает hierarchical resource distribution, controllers, limits, accounting и cgroup namespace.
Открыть первоисточникOpen Container Initiative Runtime Specification
Open Container Initiative · OCI Runtime Specification, November 2025
Определяет runtime bundle, config.json, execution environment и container lifecycle operations.
Открыть первоисточник