// TAG

#docker

16 篇

Windows
2026-08-12/329 reads

Container Desktop 安装与配置指南

本文介绍了在Windows系统上使用Container Desktop搭建Docker容器化开发环境的完整指南。主要内容包括:1) 系统环境要求(Windows 10/11、WSL2);2) Container Desktop的安装步骤与文件结构;3) 基础使用方法(启动、验证、运行容器);4) 国内镜像加速器配置方法;5) Docker CLI集成方式;6) 常见问题解决方案。该工具作为Docker Desktop的开源替代方案,基于WSL2后端提供完整的Docker引擎支持,适合开发者快速搭建本地容器开

docker
阅读 →
安全研究
2026-06-24/581 reads

近年来容器逃逸漏洞分析

2024-2025年容器逃逸漏洞呈现爆发态势,攻击面涵盖容器运行时、镜像构建层、硬件加速层等。关键漏洞包括:1)"Leaky Vessels"系列(CVE-2024-21626等)利用runc文件描述符泄漏突破容器隔离;2)BuildKit构建时逃逸(CVE-2024-23651~23653)通过竞争条件获取宿主机权限;3)NVIDIA容器工具漏洞(CVE-2024-0132)利用TOCTOU攻击实现GPU环境逃逸。此外,Linux内核提权漏洞(CVE-2024-1086)为容器逃逸提供跳板。

docker网络安全容器容器逃逸
阅读 →
红队渗透
2026-04-18/764 reads

【容器安全】Docker 2375 与 5000 端口的渗透实战

Docker的2375端口(Remote API)和5000端口(Registry)是渗透测试中的两大高危攻击面。2375端口若未加密开放,攻击者可直接控制宿主机,通过挂载根目录实现容器逃逸,甚至写入SSH密钥或计划任务持久化控制。5000端口则涉及供应链攻击,攻击者可篡改私有镜像仓库中的镜像,植入后门或恶意代码,利用CI/CD流程自动部署到生产环境,隐蔽性极强。防御需禁用公网暴露、启用TLS认证、镜像签名及漏洞扫描。

安全docker容器
阅读 →
安全研究
2026-01-27/1134 reads

深入理解Docker命名空间隔离:User Namespace核心原理与实战配置

本文深入解析Docker User Namespace的隔离机制,重点探讨其在容器安全中的核心作用。通过User Namespace,容器内root用户可映射为宿主机非特权用户,有效防范特权逃逸风险。同时针对容器访问宿主机docker.sock的权限问题,提出双规则映射方案:在保持安全隔离的前提下,精准映射宿主机docker组GID,使容器内root获得docker.sock访问权限。

docker
阅读 →
安全研究
2025-12-06/1573 reads

Docker 逃逸常见利用方式

本文深入分析了Docker逃逸的安全风险与实现原理。首先阐述了Docker依赖的三大隔离机制(Namespace、Cgroups、Capabilities)及其局限性,指出其本质是"内核级逻辑隔离"。然后系统梳理了四类逃逸方式:配置错误(如特权容器、Docker Socket挂载)、隔离机制缺陷(如PID Namespace逃逸)、内核漏洞(如脏牛漏洞)和运行时漏洞(如RunC漏洞)。其中配置错误类最为常见,而内核与运行时漏洞类破坏性最强。文章强调,Docker逃逸风险源于隔离机制的设计

docker容器运维
阅读 →
Linux
2025-10-18/1600 reads

Rclone、rsync、Docker 的 COPY/ADD:路径末尾加不加「/」的含义大不相同!

文章摘要 本文对比了 Rclone、rsync 和 Docker 的 COPY/ADD 命令对路径末尾斜杠的处理差异。Rclone 忽略斜杠,始终将目标视为文件夹;rsync 中源路径斜杠决定是否包含文件夹本身,目标路径斜杠影响较小;Docker 根据目标路径斜杠判断是文件还是文件夹。通过实例演示了不同场景下的复制行为差异,为正确使用这些工具提供了实用指南,避免因路径格式不当导致意外结果。

docker容器运维
阅读 →
安全研究
2025-09-01/1366 reads

在本地使用 Docker 创建一个易受攻击的云环境

本教程指导如何在Docker中搭建一个易受攻击的云存储测试环境,用于云安全学习。通过安装Docker、配置MinIO服务器、创建具有不安全策略的S3存储桶,并上传测试文件,模拟常见的云存储配置漏洞。强调仅用于教育目的,包含从环境搭建到模拟攻击者利用漏洞获取敏感数据的完整流程,帮助理解云存储安全风险。

dockereureka容器网络安全
阅读 →
Linux
2025-07-15/1384 reads

dockerfile 最佳实践

本文总结了Dockerfile编写的最佳实践,主要包含三个关键优化点:1) 容器的优雅退出机制,建议使用exec格式和Tini工具处理信号;2) RUN指令优化,建议合并指令并清理中间文件;3) 多阶段构建技术,可显著减小镜像体积。同时还提供了基础镜像选择、指令格式优化等实用技巧,帮助开发者构建更高效、可靠的Docker镜像。这些实践既考虑了性能优化,也关注了容器运行的稳定性。

docker云技术linux
阅读 →
Linux
2025-07-13/1603 reads

dockerfile 指令详解

本文介绍了Dockerfile常用指令的使用方法。主要内容包括: FROM指令:用于指定基础镜像,支持tag和digest方式指定镜像版本,并介绍了特殊镜像scratch的使用场景。 COPY和ADD指令:用于文件复制,对比了两者差异,COPY适用于简单复制,ADD支持自动解压和URL下载,但推荐优先使用COPY。 RUN指令:执行构建命令,建议合并多个命令以减少镜像层数,并清除临时文件缩小镜像体积。 CMD和ENTRYPOINT指令:定义容器启动命令,解释了两种格式的区别,以及两者配合使用时CMD作为EN

docker容器虚拟化linux
阅读 →
安全研究
2025-07-13/2785 reads

Docker 全场景流量通道配置(Pull/Build/Run):为什么 proxychains 无效?

Docker 采用客户端-守护进程分离的架构,导致这类仅拦截用户终端进程的工具对等操作完全无效。拉取/推送镜像→ 配置 Docker 守护进程的通道环境变量构建镜像→ 基础镜像拉取走守护进程配置,构建指令走运行容器→ 通过-e或为容器注入通道变量注意协议→ Docker 守护进程不支持 Socks5,需转为 HTTP通过以上配置,Docker 在 Pull、Build、Run 三个核心场景下都能正常走通道,彻底解决网络访问问题。

docker容器
阅读 →
Linux
2025-02-25/2611 reads

你不知道的 Docker 小知识:标签命名规范、ID 管理与常用操作技巧

Docker 标签命名规范:镜像名称应尽量使用小写字母、数字、点、下划线和短横线。标签通常用于区分不同版本的镜像,例如latest或版本号v1.0。ID 缩写使用:通过镜像或容器的ID 的前几位,可以唯一标识特定的容器或镜像,通常可以使用前 6 到 12 位来精确定位。容器和镜像管理:利用镜像和容器的 ID 进行管理时,可以通过命令轻松进行删除、启动、停止等操作,提高效率。这些技巧有助于提升操作 Docker 的灵活性,帮助你在日常工作中更加高效地管理容器和镜像。

docker容器运维
阅读 →
Linux
2025-02-25/1766 reads

宿主机的 root 是否等于 Docker 容器的 root?

在 Docker 容器化技术中,和并不完全相同,尽管它们都称作 “root 用户”。这里需要明确的是,Docker 容器与宿主机之间存在隔离机制,容器内的 root 用户和宿主机的 root 用户有一些关键的区别。

docker容器运维
阅读 →
Windows
2025-02-24/1600 reads

Docker 实战教程:从入门到精通

Docker容器化技术核心概念与实践指南 本文系统介绍了Docker容器化技术的核心知识体系,包含以下主要内容: Docker核心概念: 解析镜像与容器的关系,介绍Docker Hub仓库机制 对比Docker与传统虚拟机的优势:轻量级、快速启动、环境一致性 跨平台安装配置: 详细说明Linux、Windows和macOS系统下的Docker安装步骤 提供针对中国用户的镜像加速配置方案 核心命令操作: 涵盖镜像管理(docker pull/images/rmi)等基础命令 介绍容器生命周期管理的关键操作 本

docker架构容器
阅读 →
Linux
2025-02-11/15520 reads

完美解决Docker镜像无法拉取问题

在使用 Docker 时,我们常常会遇到无法顺利拉取 Docker 镜像的情况。国内网络由于众所周知的原因,默认的 Docker 镜像源常常因访问速度慢或无法连接,导致拉取失败。为了解决这个问题,我选择了几个稳定且快速的镜像源,并通过配置加速器,成功解决了镜像拉取的问题。

docker容器运维
阅读 →
安全研究
2024-12-27/1168 reads

云技术基础知识(三):Docker与K8s

👨‍🎓 博主介绍:大家好,我是 vortex5 ,很高兴认识大家 。

dockerkubernetes容器
阅读 →
开发工具
2024-11-10/2899 reads

【详细】如何优雅地删除 Docker 容器与镜像

在使用 Docker 进行容器化管理时,随着时间的推移,镜像和容器会不断累积,占用大量存储空间。1Panel 提供了图形化界面,可以方便地查看、启动、停止、删除容器和镜像,极大地简化了 Docker 管理操作,非常适合不熟悉命令行操作的用户。如果该镜像被多个容器引用,您需要先停止并删除相关容器,然后再删除镜像。停止容器后,容器的状态将从“Up”变为“Exited”,意味着它已停止运行,但仍然存在于系统中。此命令仅删除指定的容器,不会影响其他容器的运行。,将不会看到该容器,因为该命令仅列出正在运行的容器。

docker容器镜像教程
阅读 →