Контейнер падает с непонятным кодом возврата, а в логах — тишина или одна строка вроде «Operation not permitted» там, где раньше всё работало на голом сервере. Первая мысль — сломался сам образ. На деле часто виноват не код приложения, а seccomp: механизм ядра Linux, который решает, какие системные вызовы процессу вообще разрешено делать. Docker включает его по умолчанию для каждого контейнера, и большую часть времени вы этого не замечаете — пока не наткнётесь на программу, которой понадобился syscall, не попавший в разрешённый список.
Подробнее →