[發明專利]一種Docker引擎用戶權限安全控制方法及裝置有效
| 申請號: | 202010317593.X | 申請日: | 2020-04-21 |
| 公開(公告)號: | CN111597518B | 公開(公告)日: | 2023-05-05 |
| 發明(設計)人: | 梁家盟 | 申請(專利權)人: | 云知聲智能科技股份有限公司;廈門云知芯智能科技有限公司 |
| 主分類號: | G06F21/30 | 分類號: | G06F21/30;G06F8/71 |
| 代理公司: | 北京冠和權律師事務所 11399 | 代理人: | 安琪 |
| 地址: | 100000 北京市海*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 docker 引擎 用戶權限 安全 控制 方法 裝置 | ||
本發明公開了一種Docker引擎用戶權限安全控制方法及裝置,包括:在接收到用戶的Docker命令時,獲取用戶的第一用戶權限信息和第一用戶命令行參數選項;將第一用戶權限信息和第一用戶命令行參數選項進行第一次封裝;驗證用戶的第二權限信息和第二用戶命令行參數選項是否是第一次封裝后的第一用戶權限信息和第一用戶命令行參數選項;將驗證完畢后的第二權限信息和第二用戶命令行參數選項進行二次封裝發送給Docker引擎。通過對用戶的權限信息和命令行參數進行驗證和兩次包裝,使用戶在Docker引擎中的權限參數只能是固定的,無法使用別的權限參數來使用Docker引擎,避免了別人使用Docker引擎時盜用自己的數據,用戶本身也無法獲取其他人的權限,訪問非授權的數據,極大的提高了安全性。
技術領域
本發明涉及計算機安全技術領域,尤其涉及一種Docker引擎用戶權限安全控制方法及裝置。
背景技術
目前,軟件的開發越來越多,開發者們通過將開發出的軟件放到Docker引擎中然后在Linux系統上進行操作,現有方法的步驟為:通過重新構建Docker鏡像的方式,在Docker鏡像中添加用戶,并設置用戶的uid和gid。并且對鏡像倉庫進行權限管理;限制用戶執行docker命令或通過第三方工具、平臺執行docker?run來啟動引擎。但是這種方法存在以下缺點:用戶啟動引擎的時候,可以自己提升引擎的權限為root權限;也可以指定引擎中運行的用戶為任意用戶;可以訪問、修改、刪除任意數據,執行任意程序。使得Docker引擎的安全性變得很低從而造成數據丟失或讓盜竊進而對經濟造成重大損失的問題。
發明內容
針對上述所顯示出來的問題,本方法基于對用戶發出的Docker命令中的用戶權限信息和用戶命令行參數選項進行封裝、驗證再封裝來實現用戶權限的安全控制。
一種Docker引擎用戶權限安全控制方法,包括以下步驟:
在接收到用戶的Docker命令時,獲取所述用戶的第一用戶權限信息和第一用戶命令行參數選項;
將所述第一用戶權限信息和第一用戶命令行參數選項進行第一次封裝;
驗證所述用戶的第二權限信息和第二用戶命令行參數選項是否是第一次封裝后的第一用戶權限信息和第一用戶命令行參數選項;
將驗證完畢后的第二權限信息和第二用戶命令行參數選項進行二次封裝發送給所述Docker引擎。
優選的,所述在接收到用戶的Docker命令時,獲取所述用戶的第一用戶權限信息和第一用戶命令行參數選項,包括:
在接收到Docker命令時,攔截所述Docker命令;
確認發出所述Docker命令的用戶的身份信息;
將所述身份信息輸入到預先建立的id庫中獲取所述用戶的用戶id和組id;
將所述用戶id和組id確定為所述第一用戶權限信息;
對所述Docker命令進行行參數分析,獲取分析結果;
將所述分析結果中符合預設條件的用戶命令行參數選項確認為所述第一用戶命令行參數選項。
優選的,所述將所述第一用戶權限信息和第一用戶命令行參數選項進行第一次封裝,包括:
將所述第一用戶權限信息和第一用戶命令行參數選項進行審核;
審核完畢后將所述第一用戶權限信息和第一用戶命令行參數選項進行鎖定;
將鎖定之后的第一用戶權限信息和第一用戶命令行參數選項進行第一次封裝;
對所述第一用戶命令行參數選項進行分析,判斷所述第一用戶命令行參數選項是否與權限提升有關以及是否映射非授權的指令,輸出判斷結果。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于云知聲智能科技股份有限公司;廈門云知芯智能科技有限公司,未經云知聲智能科技股份有限公司;廈門云知芯智能科技有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202010317593.X/2.html,轉載請聲明來源鉆瓜專利網。





