Backlog: security-ревью (fable) — 13 находок по приоритетам
This commit is contained in:
@@ -0,0 +1,18 @@
|
||||
# Убрать группу `docker` у сервисных пользователей
|
||||
|
||||
**Приоритет:** высокий
|
||||
|
||||
Все приложения заводят системного пользователя с `owner_extra_groups: ["docker"]`
|
||||
(во всех `playbook-*.yml`), но docker.sock реально монтируют только netdata и
|
||||
dozzle. Членство в группе `docker` эквивалентно root на хосте (`docker run -v
|
||||
/:/host`), поэтому выделенные «непривилегированные» аккаунты (authelia, outline,
|
||||
gitea и т.д.) фактически все имеют root — изоляция «пользователь на сервис», ради
|
||||
которой их и заводили, обнуляется. Контейнерами рулит Ansible от root (become),
|
||||
сервисам группа не нужна. Убрать `docker` из `owner_extra_groups` у всех, кроме
|
||||
тех, кому он действительно нужен для самостоятельного управления своим compose (и
|
||||
тем — лучше через socket-proxy). За `primary_user` группу оставить для ручных
|
||||
операций (`inv ssh`).
|
||||
|
||||
Из sec-ревью (fable, 2026-07-13). Усиливает риск из [secrets-env-to-file](secrets-env-to-file.md).
|
||||
|
||||
Связано: все playbook-*.yml (owner_extra_groups), roles/owner, playbook-docker.yml.
|
||||
Reference in New Issue
Block a user