Aller au contenu

no-new-privileges

no-new-privileges (en anglais no_new_privs) : option de sécurité qui empêche un processus et ses descendants d'acquérir des privilèges par l'exécution d'un binaire setuid ou doté de capabilities de fichier.

Avec --security-opt no-new-privileges, un binaire setuid root lancé par un utilisateur ordinaire ne lui donne plus l'UID effectif 0. Le drapeau est hérité et irréversible. Il n'empêche pas un processus root de renoncer à ses privilèges, ce qui le rend compatible avec la plupart des images. Kubernetes l'appelle allowPrivilegeEscalation: false.

Dans les cours

Voir aussi