Ampliación: namespaces, cgroups y análisis de imágenes
Los namespaces aíslan la vista de procesos, redes y montajes. El namespace PID permite que un proceso sea PID 1 dentro del contenedor aunque tenga otro PID en el host. Los cgroups controlan recursos como CPU, memoria y cantidad de procesos.
1docker run --rm --memory 512m --cpus 1 --pids-limit 100 debian id 2docker run --rm --cap-drop ALL --cap-add NET_BIND_SERVICE debian id
--pids-limit restringe procesos e hilos: reduce el riesgo de agotar la tabla de procesos, pero no sustituye los límites de memoria y CPU. Si el kernel termina el proceso principal con SIGKILL, su código suele ser 137. Un OOM puede causar ese resultado, pero 137 por sí solo no demuestra falta de memoria; revisa State.OOMKilled con inspect.
Las capabilities dividen los privilegios de Linux. --cap-drop ALL elimina las capacidades concedidas y --cap-add NET_BIND_SERVICE permite vincular puertos privilegiados cuando el entorno lo exige. --privileged amplía mucho las capacidades y el acceso a dispositivos y relaja protecciones; no elimina literalmente todos los namespaces.
stop solicita una parada ordenada con la señal configurada (normalmente SIGTERM), espera el tiempo configurado y después puede enviar SIGKILL. kill envía SIGKILL por defecto.
Si Docker Scout está instalado y configurado, puedes revisar las imágenes:
1docker scout quickview mi-imagen:v1 2docker scout cves mi-imagen:v1
quickview resume vulnerabilidades conocidas; cves muestra detalles. El resultado no garantiza ausencia de vulnerabilidades.