Docker без root внутри контейнера: USER, capabilities и read-only
Запускаем приложение непривилегированным пользователем, убираем capabilities, запрещаем повышение прав и проверяем запись только в разрешённые каталоги.
Тег
Запускаем приложение непривилегированным пользователем, убираем capabilities, запрещаем повышение прав и проверяем запись только в разрешённые каталоги.