La mia domanda è probabilmente più sull'LXC che su Docker, ma mi chiedo quali sono i meccanismi di sicurezza per impedire a un utente root all'interno di un'immagine Docker di accedere all'intero host.
Più precisamente, mi chiedo quale sia il limite delle capacità di tale utente root prima che tu raggiunga un punto in cui puoi fare cose pericolose.
In genere, per scopi didattici, ho bisogno che gli studenti caricino un modulo del kernel da un'immagine Docker. Questo modulo del kernel sarebbe accessibile da tutto il sistema? E, se no, quali sono i limiti e in che modo LXC si occupa della separazione della memoria all'interno dello spazio del kernel?
In breve, vorrei sapere fino a che punto possiamo andare con LXC senza renderlo dannoso per il sistema.