Docker 容器安全加固实战:非 root、只读根文件系统、drop capabilities 与最小攻击面大部分 Dockerfile 默认以 root 跑进程——一旦应用被 RCE(远程代码执行),攻击者拿到的是容器里的 root,再叠加一个容器逃逸漏洞,就能威胁到宿主机。容器安全的核心思路很朴素:假设进程一定会被攻破,那就让它被攻破后什么也干不了。 这篇把几个立刻能落地、性价比最高的加固手段串起来:换非 root 用户、只读根文件系统、砍掉多余的 Linux capabilities、禁止提权。全是几行配置的事,却能把攻击面砍掉一大半。