Backlog: security-ревью (fable) — 13 находок по приоритетам
This commit is contained in:
@@ -0,0 +1,25 @@
|
||||
# Захардить мониторинг-стек (netdata / dozzle / goaccess)
|
||||
|
||||
**Приоритет:** средний
|
||||
|
||||
Мониторинг-контейнеры — самые привилегированные на хосте и при этом торчат в общую
|
||||
`web_proxy_network` рядом с приложениями:
|
||||
|
||||
- **netdata** (`files/netdata/docker-compose.template.yml`) — `SYS_ADMIN` +
|
||||
`SYS_PTRACE` + `apparmor:unconfined`, плюс весь `/` и docker.sock: фактически
|
||||
root-контейнер. Для метрик обычно хватает `SYS_PTRACE`; `SYS_ADMIN` и
|
||||
`apparmor:unconfined` попробовать убрать (netdata деградирует мягко).
|
||||
- **dozzle** (`files/dozzle/docker-compose.template.yml`) — RW docker.sock +
|
||||
`DOZZLE_AUTH_PROVIDER: forward-proxy` (верит заголовку `Remote-User` от кого
|
||||
угодно). Любой контейнер в `web_proxy_network` может напрямую сходить на
|
||||
`dozzle_app:8080` с поддельным `Remote-User` и читать логи всех контейнеров (в
|
||||
логах бывают токены/ссылки).
|
||||
- docker.sock обоим пустить через `tecnativa/docker-socket-proxy` (только нужные
|
||||
GET), напрямую не монтировать.
|
||||
- перенести netdata/dozzle/goaccess в существующую `monitoring_network`
|
||||
(`playbook-docker.yml`), а Caddy подключить к обеим сетям — уводит их из общей
|
||||
сети с приложениями и устраняет lateral movement.
|
||||
|
||||
Из sec-ревью (fable, 2026-07-13).
|
||||
|
||||
Связано: files/netdata, files/dozzle, files/goaccess, files/caddyproxy, playbook-docker.yml.
|
||||
Reference in New Issue
Block a user