LINUX
Audita Docker con docker-bench
Un host con Docker tiene su propia superficie de ataque.
docker-bench-security es un script oficial que revisa decenas de buenas prácticas: si el demonio corre seguro, si los contenedores usan usuario root, si montan el socket de Docker, si tienen todas las capabilities. Te da una lista de advertencias priorizadas.
Correrlo tras montar Docker te dice qué endurecer antes de exponer nada. Los contenedores no son seguros por defecto: hay que configurarlos.
# los comandos
root@srv:~# git clone https://github.com/docker/docker-bench-security && cd docker-bench-security && sudo ./docker-bench-security.shcopiar[WARN] 4.1 Contenedor corriendo como root: web
[WARN] 5.7 Socket montado en: ci-runner
[PASS] 2.1 Network traffic restricted