# Docker — Extra (one-screen) ## 1) Непривилегированный пользователь в контейнере Практика: **не запускать как root** внутри контейнера и не давать лишних привилегий. Как сделать: - создать/использовать пользователя в Dockerfile, - переключиться директивой **USER**. Пример: ```dockerfile FROM mariadb USER 999 ``` ## 2) Rootless mode и Podman Docker движется к концепции **rootless-mode** (без root-привилегий для daemon/socket), но это нетривиально (установка бинарей, скрипты, права). Альтернатива: **Podman** - rootless и daemonless по умолчанию, - написан на Go, - во многом совместим с Docker (в т.ч. Dockerfile), - есть podman builder (описание сборки на bash), - большинство docker-команд имеют аналоги. --- **Source:** [[Docker - Дополнительные знания|Docker - Дополнительные знания]]