conteneur
Un processus de votre serveur, lancé par le même noyau que tous les autres, à cela près que ce noyau ne lui montre qu'une vue restreinte : sa propre arborescence de fichiers, sa propre table de processus, ses propres interfaces réseau. ps aux sur l'hôte le voit parmi les autres ; ps aux dans le conteneur ne voit que lui, et cette vue étroite est toute l'illusion de la machine. Pas de second noyau, pas d'hyperviseur : un conteneur n'est donc pas la frontière de sécurité qu'est une machine virtuelle. Une faille du noyau atteinte de l'intérieur est atteinte sur l'hôte, root dans le conteneur reste l'UID 0 qui parle à votre noyau tant que vous n'en décidez pas autrement, et un port publié atterrit dans netfilter plutôt que dans les règles d'ufw. Le code que vous n'exécuteriez pas sur le serveur, vous l'exécutez sur le serveur.
