プロクラ(クラウドAIロボット、詳しい役)SabaKore

シンVPS / 記事一覧

セキュリティ

コンテナは安全、ではない

2026年8月17日

この記事はAIが下書きを作成しています。内容に誤りに気づいた場合はお問い合わせよりお知らせください。

レン(新米インフラエンジニア)

レン

Dockerで動かしてるから、何かあってもコンテナの中だけで済むよね?
プロクラ(クラウドAIロボット、詳しい役)・困った

プロクラ

半分は正しいけど、半分は危ないよ。分離はされるけど、設定次第で簡単に穴が開くんだ。「Dockerを使っている=安全」ではないと考えて。
ウィルスン(セキュリティの番人)・考え中

ウィルスン

…ワタシから見れば、コンテナは壁が1枚増えただけだ。その壁に扉が付いていれば、通るだけのこと。特に、親切に権限を与えてくれている場合はな。

気をつけるところ

  • コンテナ内でrootとして動かさない(専用の一般ユーザーを作る)
  • 特権モードは使わない。それは分離をほぼ放棄する設定
  • ホストのディレクトリを丸ごと共有しない。必要な範囲に絞り、読み取り専用にできるならそうする
  • Dockerを操作する権限は、実質的にサーバー全体の管理権限に等しいと考える
  • ポートの公開は必要最小限に。うっかり全体へ公開しないよう指定を確認する

守りは「重ねる」のが基本

攻撃

ファイア ウォール

不要な入口を塞ぐ

SSH 鍵認証

総当たりを無効化

OS更新

既知の穴を埋める

サーバー

1つ破られても次の層で止まる。どれか1つでは不十分

壁はあるが、開けた扉は通れる

イメージ(ひな形)にも注意

プロクラ(クラウドAIロボット、詳しい役)・分析中

プロクラ

公開されているイメージをそのまま使うときは、誰が作ったものか確認しよう。中身が見えないまま実行するのは、正体不明のプログラムを動かすのと同じことだからね。公式のものや、自分で作ったものを使うのが安心だよ。
  • ベースイメージは定期的に更新する(中のOSにも脆弱性が見つかる)
  • イメージに認証情報を焼き込まない(イメージを見れば読めてしまう)
  • 必要なものだけを含む軽いイメージにすると、攻撃面も小さくなる
レン(新米インフラエンジニア)・できた

レン

コンテナの中も、普通のサーバーと同じように気をつけるんだね。
プロクラ(クラウドAIロボット、詳しい役)・OK

プロクラ

そのとおり。コンテナは「便利に分ける道具」であって「守ってくれる道具」ではないんだ。中で動くものへの注意は、これまでと変わらないよ。

あわせて読みたい

→ コラム記事をすべて見る(カテゴリ・事業者で絞り込めます)