Читаю тут про LXC(http://vasilisc.com/lxc-1-0-blog-post-series), и вот что вижу.
Просто имейте в виду, что если используете непривилегированные контейнеры, не давайте root доступ в контейнере тому, кому не хотели бы дать root доступ к вашему хосту.
А уже в следующей статье:
В предыдущих постах было вскользь упомянуто, что не смотря на раздельные пространства имён (namespace), UID 0 (root) в контейнере по-прежнему равен UID 0 вне контейнера в хосте. Это означает, что если каким-то образом получить доступ к ресурсам хоста через proc, sys или системные вызовы (syscalls), то потенциально можно сбежать из контейнера и стать root'ом в хосте.
Для избежания такой ситуации и были разработаны пользовательские пространства имён (user namespaces).
Не могу понять, что все таки безопаснее: непривилегированные или привилегированные контейнеры? Я думал что root в непривилегированном контейнере != руту на хосте, иначе в чем смысл непривилегированных контейнеров?