我遇到了安全团队的问题,因为工程团队想要在 Docker 中 FUSE 挂载文件系统,但是,要做到这一点,必须设置“--cap-add SYS_ADMIN”标志。安全不允许这个标志。
我在 Internet 上发现了很多关于 Docker 运行时期间的“--cap-add SYS_ADMIN”标志的文章,因为“SYS_ADMIN 本身授予了很大一部分功能,并且它可能会提供更多攻击面。”
但是,我找不到任何具体说明这些功能是什么以及它们呈现什么“攻击面”的内容?
SYS_ADMIN 标志究竟授予什么?
设置此标志会带来什么实际安全风险?