home.social

#rootless_docker — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #rootless_docker, aggregated by home.social.

  1. Docker для параноика: организация SSH-доступа для rootless-контейнера без передачи приватного ключа

    SSH-доступ используется во множестве сценариев — от работы с репозиториями до автоматизации и управления серверами. Но если приватный ключ доступен самому приложению, при компрометации процесса его можно украсть. Замена SSH на токен проблему не решает: это будет просто другой секрет, доступный тому же процессу. В статье разберём архитектуру на базе ssh-agent и rootless Docker, в которой процесс может полноценно пользоваться выданным SSH-доступом, но не получает сам приватный ключ. Это ограничение обеспечивается самой схемой доступа и сохраняется даже при компрометации ПО внутри контейнера. Особенно актуален такой подход для систем с ИИ-агентами и дополнительными API-слоями вроде MCP-серверов.

    habr.com/ru/articles/1087148/

    #Docker #rootless_Docker #SSH #sshagent #SSH_AUTH_SOCK #AI_agents

  2. Docker для параноика: организация SSH-доступа для rootless-контейнера без передачи приватного ключа

    SSH-доступ используется во множестве сценариев — от работы с репозиториями до автоматизации и управления серверами. Но если приватный ключ доступен самому приложению, при компрометации процесса его можно украсть. Замена SSH на токен проблему не решает: это будет просто другой секрет, доступный тому же процессу. В статье разберём архитектуру на базе ssh-agent и rootless Docker, в которой процесс может полноценно пользоваться выданным SSH-доступом, но не получает сам приватный ключ. Это ограничение обеспечивается самой схемой доступа и сохраняется даже при компрометации ПО внутри контейнера. Особенно актуален такой подход для систем с ИИ-агентами и дополнительными API-слоями вроде MCP-серверов.

    habr.com/ru/articles/1087148/

    #Docker #rootless_Docker #SSH #sshagent #SSH_AUTH_SOCK #AI_agents

  3. Docker для параноика: организация SSH-доступа для rootless-контейнера без передачи приватного ключа

    SSH-доступ используется во множестве сценариев — от работы с репозиториями до автоматизации и управления серверами. Но если приватный ключ доступен самому приложению, при компрометации процесса его можно украсть. Замена SSH на токен проблему не решает: это будет просто другой секрет, доступный тому же процессу. В статье разберём архитектуру на базе ssh-agent и rootless Docker, в которой процесс может полноценно пользоваться выданным SSH-доступом, но не получает сам приватный ключ. Это ограничение обеспечивается самой схемой доступа и сохраняется даже при компрометации ПО внутри контейнера. Особенно актуален такой подход для систем с ИИ-агентами и дополнительными API-слоями вроде MCP-серверов.

    habr.com/ru/articles/1087148/

    #Docker #rootless_Docker #SSH #sshagent #SSH_AUTH_SOCK #AI_agents