V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
zerphyr
V2EX  ›  Kubernetes

K8S 中的 POD,如何安全的执行 docker build?

  •  
  •   zerphyr · 13 小时 27 分钟前 · 535 次点击

    问题

    服务运行环境是 k8s ,如果要执行 docker 命令,主要是安全问题,如何避免容器逃逸?

    AI 提供了两种解决方案

    1. 挂载主机 sock 使用 dind 执行 docker 命令
    2. 使用 buildx/buildkit ,维护一个专门执行 docker 命令的集群提供 docker 能力

    想问下大家有没有遇到类似的问题,如何解决的?

    第 1 条附言  ·  12 小时 10 分钟前
    找到了历史的回答: https://v2ex.com/t/1139075
    7 条回复    2025-09-01 18:36:35 +08:00
    weilai99
        1
    weilai99  
       13 小时 2 分钟前
    用 kaniko
    SmallZheng
        2
    SmallZheng  
       12 小时 57 分钟前
    kaniko +1
    anubu
        3
    anubu  
       12 小时 55 分钟前   ❤️ 1
    kaniko 不再维护了,但应该能继续用。docker 有 dind 镜像,sidecar 挂给业务容器,或 daemonset 每个节点放一个应该都行。
    orFish
        4
    orFish  
       12 小时 54 分钟前
    @weilai99
    @SmallZheng kaniko 已经 archived 了
    danbai
        5
    danbai  
    PRO
       12 小时 46 分钟前
    可以看看 firecracker-containerd 据描述他的隔离级别是对标 qemu
    Clannad0708
        6
    Clannad0708  
       12 小时 41 分钟前   ❤️ 1
    我工作接触过的,一种用 dind ,将宿主机的 sock 挂在进去,就是 dind 。还有可以试下用安全容器技术,katacontainer ,gvisor 。他们有自己的 sandbox 隔离容器。不和宿主机共享内核
    zerphyr
        7
    zerphyr  
    OP
       12 小时 16 分钟前
    @weilai99 kaniko 不考虑,首先不维护,其次会有特性缺失
    关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   1042 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 19ms · UTC 22:52 · PVG 06:52 · LAX 15:52 · JFK 18:52
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.