V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
zerphyr
V2EX  ›  Kubernetes

K8S 中的 POD,如何安全的执行 docker build?

  •  
  •   zerphyr · 12 小时 22 分钟前 · 525 次点击

    问题

    服务运行环境是 k8s ,如果要执行 docker 命令,主要是安全问题,如何避免容器逃逸?

    AI 提供了两种解决方案

    1. 挂载主机 sock 使用 dind 执行 docker 命令
    2. 使用 buildx/buildkit ,维护一个专门执行 docker 命令的集群提供 docker 能力

    想问下大家有没有遇到类似的问题,如何解决的?

    第 1 条附言  ·  11 小时 5 分钟前
    找到了历史的回答: https://v2ex.com/t/1139075
    7 条回复    2025-09-01 18:36:35 +08:00
    weilai99
        1
    weilai99  
       11 小时 58 分钟前
    用 kaniko
    SmallZheng
        2
    SmallZheng  
       11 小时 53 分钟前
    kaniko +1
    anubu
        3
    anubu  
       11 小时 50 分钟前   ❤️ 1
    kaniko 不再维护了,但应该能继续用。docker 有 dind 镜像,sidecar 挂给业务容器,或 daemonset 每个节点放一个应该都行。
    orFish
        4
    orFish  
       11 小时 49 分钟前
    @weilai99
    @SmallZheng kaniko 已经 archived 了
    danbai
        5
    danbai  
    PRO
       11 小时 42 分钟前
    可以看看 firecracker-containerd 据描述他的隔离级别是对标 qemu
    Clannad0708
        6
    Clannad0708  
       11 小时 36 分钟前   ❤️ 1
    我工作接触过的,一种用 dind ,将宿主机的 sock 挂在进去,就是 dind 。还有可以试下用安全容器技术,katacontainer ,gvisor 。他们有自己的 sandbox 隔离容器。不和宿主机共享内核
    zerphyr
        7
    zerphyr  
    OP
       11 小时 11 分钟前
    @weilai99 kaniko 不考虑,首先不维护,其次会有特性缺失
    关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   920 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 23ms · UTC 21:48 · PVG 05:48 · LAX 14:48 · JFK 17:48
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.