несколько транспортов, настраиваемые реестры, интеграция с systemd, модель fork/exec и встроенный режим rootless.
следовательно, контейнеры могут атаковать друг друга через пользовательское пространство имен.
в одном контейнере тот же самый, что и root в другом контейнере.