1.8 KiB
1.8 KiB
Захардить мониторинг-стек (netdata / dozzle / goaccess)
Приоритет: средний
Мониторинг-контейнеры — самые привилегированные на хосте и при этом торчат в общую
web_proxy_network рядом с приложениями:
- netdata (
files/netdata/docker-compose.template.yml) —SYS_ADMIN+SYS_PTRACE+apparmor:unconfined, плюс весь/и docker.sock: фактически root-контейнер. Для метрик обычно хватаетSYS_PTRACE;SYS_ADMINиapparmor:unconfinedпопробовать убрать (netdata деградирует мягко). - dozzle (
files/dozzle/docker-compose.template.yml) — RW docker.sock +DOZZLE_AUTH_PROVIDER: forward-proxy(верит заголовкуRemote-Userот кого угодно). Любой контейнер вweb_proxy_networkможет напрямую сходить наdozzle_app:8080с поддельнымRemote-Userи читать логи всех контейнеров (в логах бывают токены/ссылки). - docker.sock обоим пустить через
tecnativa/docker-socket-proxy(только нужные GET), напрямую не монтировать. - перенести netdata/dozzle/goaccess в существующую
monitoring_network(playbook-docker.yml), а Caddy подключить к обеим сетям — уводит их из общей сети с приложениями и устраняет lateral movement.
Из sec-ревью (fable, 2026-07-13).
Связано: files/netdata, files/dozzle, files/goaccess, files/caddyproxy, playbook-docker.yml.