- Um container empacota um app + suas dependências numa unidade que roda igual em qualquer lugar. Leve e rápido.
- Container × VM: a VM virtualiza um computador inteiro (com seu próprio kernel) — isolamento forte, mas pesado. O container compartilha o kernel do host e isola só o processo — leve, mas o isolamento é mais fino.
- Imagem × container: a imagem é o "molde" (read-only); o container é uma instância rodando a partir dela.
🔒 Por que importa: como o container compartilha o kernel do host, um container mal configurado (privilegiado, como root) pode escapar para o host (Ex. 57). Isolamento de container não é isolamento de VM — trate-o com cuidado.