Docker 隔离方案:让不可信的 Vibecoded 应用无法外传你的数据
dtdisapointingresult · reddit · 2026-10-07
Reddit 用户分享了一个实用技巧,解决「随手试他人发布的 vibecoded 应用可能恶意或无意上传本地数据」的担忧:用 docker-compose 把不可信服务放进无外网的隔离网络,只在前面加一个 socat 网关容器转发入站请求。
做法要点:
- 写一个双服务 compose 文件:不可信服务只挂 internal: true 的 isolatednetwork,删除其 ports 映射,因而无法主动连外网;
- 加一个 alpine/socat 网关(仅约 1.2MB 内存),同时接入公网与隔离网络,用 TCP4-LISTEN:8000,fork,reuseaddr TCP4:offlineuntrustedservice:8000 把入站 8000 端口流量转发给不可信服务;
- 不可信服务只能应答网关转来的请求,数据无法外传,对大多数应用足够安全;
- 可选加固:capdrop: NETADMIN/NETRAW 与 no-new-privileges:true。
作者还建议:别照抄仓库里的 docker run 命令,直接让 LLM 把它转成 compose 文件,便于重复运行、备份和版本管理,之后 docker compose up 即可。
「编程与Agent」频道最新
- Brett Adcock 亮相 Handoff 计算机使用 Agent,可购物订票代办事 — adcock_brett · 2026-10-07
- EvalRouter 推出 Traces:数行代码为 Agent 评测自动加追踪 — ycombinator · 2026-10-07
- Decisions API 上线,用户期待整合进 ChatGPT 跑实时游戏决策 — flowersslop · 2026-10-07
- 用 WhatsApp/Instagram 历史数据喂个人 AI,替代自我介绍 prompt — we93 · 2026-10-07
- AgentID 发布:给 AI Agent 做「Sign in with Google」式身份登录 — ycombinator · 2026-10-07
- 收录 226 个 Claude Opus 动画视频案例,Prompt 全部公开可跑 — dotey · 2026-10-07