AG> 02 май 16 года (а было тогда 22:40) AG> Michael Dukelsky в своем письме к Alexey Vissarionov писал:
MD>>>> На выбор: docker (это контейнер, а не виртуальная машина), AV>>> Он дырявый (можно вылезти в хост). MD>> Если SELinux включен, то нельзя.
AG> Гм..а кто-нибудь расскажите пожалуйста в 2 словах как выползти за AG> контейнер docker/lxc? А то мне тут пытаюся навязать их использование, AG> вот хочется показть что в даннм случае оно не спасёт
Например, выполнив 2 условия - приложение в контейнере крутится от UID 0 (root) и ты замонтировал в него volume. В этом случае приложение вполне может гулять по файловой системе хоста со всеми вытекающими.