항상 non-root 로
디폴트로 container 안 process 는 root 로 돌아. 앱에 취약점 있고 attacker 가 namespace 탈출하면 — 호스트에서 root. 시스템 user 만들고 CMD 전에 전환하는 거 두 줄 비용, escalation 경로 제거.
리소스 한도 가 noisy neighbor 막음
--memory 와 --cpus 가 kernel 한테 container 가 얼마 쓸 수 있는지 알려줌. 없으면 버그 있는 container 가 호스트 OOM 시켜서 다 같이 다운.