no-new-privileges
no-new-privileges (en anglais no_new_privs) : option de sécurité qui empêche un processus et ses descendants d'acquérir des privilèges par l'exécution d'un binaire setuid ou doté de capabilities de fichier.
Avec --security-opt no-new-privileges, un binaire setuid root lancé par un utilisateur ordinaire ne lui donne plus l'UID effectif 0. Le drapeau est hérité et irréversible. Il n'empêche pas un processus root de renoncer à ses privilèges, ce qui le rend compatible avec la plupart des images. Kubernetes l'appelle allowPrivilegeEscalation: false.