~ / blog / hardening
LINUX

Contenedores de solo lectura

Si un atacante entra a tu contenedor pero no puede escribir nada, no puede dejar malware ni persistencia.

Corre tus contenedores con el sistema de archivos en solo lectura usando read-only, y dale un tmpfs temporal solo para lo que de verdad necesite escribir. Añade no-new-privileges para que nada escale, y córrelo con un usuario no root.

Un contenedor inmutable y sin privilegios es una pesadilla para el atacante: entra, pero no puede hacer nada.

# los comandos

root@srv:~# docker run --read-only --tmpfs /tmp --security-opt no-new-privileges --user 1000 miappcopiar
$ touch /malwarecopiar
touch: /malware: Read-only file system
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.