«У нас всё в Docker, так что даже если приложение взломают — атакующий окажется в изолированной песочнице и дальше не пройдёт» — фраза, которую можно услышать почти в любой команде, где есть хотя бы один docker-compose.yml. Проблема в том, что это наполовину правда, а наполовину опасное заблуждение: контейнер действительно изолирует процесс, но далеко не так надёжно, как думают, и конкретные настройки конфигурации решают, окажется ли эта изоляция бетонной стеной или картонной перегородкой.
Подробнее →