Los contenedores sin root eliminan uno de los riesgos de seguridad más comunes en Docker: la escalada de privilegios sin contraseña. El daemon de Docker ejecuta por defecto bajo el usuario root, lo que permite que cualquier persona con acceso al socket de Docker —algo habitual al añadir un usuario al grupo docker para evitar sudo— pueda leer o modificar el sistema anfitrión con permisos totales. El autor demuestra el problema con un ejemplo en Ubuntu 26.04: un usuario sin privilegios puede listar el directorio /etc/sudoers.d/ del host montando el sistema de archivos dentro de un contenedor Alpine.
El artículo repasa por qué esta configuración es tan frecuente —la documentación oficial de Docker anima a gestionar Docker como usuario no root por conveniencia— y recuerda un caso reciente en el que una distribución Linux aplicó esta configuración por defecto tras su instalación, exponiendo a sus usuarios.
Como alternativas seguras se presentan Docker en modo rootless, que ejecuta un daemon a nivel de usuario, y Podman, una plataforma sin daemon. Podman permite usar contenedores bajo el usuario propio sin vía posible de escalada a root; además, crear un alias docker=podman facilita la transición. No obstante, Podman presenta diferencias prácticas: no siempre usa Docker Hub como registro por defecto y, al carecer de daemon, no reinicia los contenedores tras un reinicio del sistema, por lo que en servidores 24/7 requiere integración con systemd mediante comandos quadlet. Para macOS y Windows con Docker Desktop, la capa de virtualización reduce el riesgo; WSL, en cambio, se integra más con el sistema y conserva riesgos similares a los de Linux nativo.
