Protezione dell'installazione
Le impostazioni dei container applicate dal pacchetto di installazione, e perché mantenerle.
Il file Compose applica già queste impostazioni; mantienile quando lo adatti:
- l'app gira come utente non root con il filesystem root in sola lettura, e
/tmpè l'unico percorso scrivibile; - il runner non ha porte pubblicate e non è sulla rete del database;
- l'app rinuncia a tutte le capability Linux e non può ottenere nuovi privilegi; il runner tiene solo le tre che gli servono per eseguire ogni job con un utente dedicato e per fare ping.