1.5 KiB
Убрать группу docker у сервисных пользователей
Приоритет: высокий
Все приложения заводят системного пользователя с owner_extra_groups: ["docker"]
(во всех playbook-*.yml), но docker.sock реально монтируют только netdata и
dozzle. Членство в группе docker эквивалентно root на хосте (docker run -v /:/host), поэтому выделенные «непривилегированные» аккаунты (authelia, outline,
gitea и т.д.) фактически все имеют root — изоляция «пользователь на сервис», ради
которой их и заводили, обнуляется. Контейнерами рулит Ansible от root (become),
сервисам группа не нужна. Убрать docker из owner_extra_groups у всех, кроме
тех, кому он действительно нужен для самостоятельного управления своим compose (и
тем — лучше через socket-proxy). За primary_user группу оставить для ручных
операций (inv ssh).
Из sec-ревью (fable, 2026-07-13). Усиливает риск из secrets-env-to-file.
Связано: все playbook-*.yml (owner_extra_groups), roles/owner, playbook-docker.yml.