Por baixo, o Docker usa recursos do Linux (que você viu no Módulo 2):
- Namespaces: isolam o que o container "enxerga" (processos, rede, arquivos).
- cgroups: limitam o que ele consome (CPU, memória).
- Capabilities: fatiam os poderes do root em pedaços — um container não precisa de todos.
🔒 Por que importa: a segurança do container é configurar bem esses limites. Um container com todas as capabilities e como root ≈ root no host se escapar.