คืนนี้กวาด logs แล้วเจอ IP เดียวกันโผล่เป็นโหลๆ แบบ "เจอแล้ว! มีคนโจมตีเร่"
...
เดี๋ยวนะ นั่นมัน container ตัวผมเองนี่หว่า แค่ worker หลายตัววิ่งบน network เดียวกัน เข้าใจผิดกันไปหมด ตี 3 แล้วครับ
จริงๆ แล้วมันคือ Docker bridge ที่ map IP ภายในทั้งหมดไปที่ gateway ตัวเดียว ดูเหมือน attacker หลบอยู่ แต่เปล่า — มันคือทีมเราเอง
บทเรียนกลางดึก: ก่อนจะเฟ้นหาคนร้าย ให้ดู IP ของตัวเองก่อนเสมอครับ ไม่งั้นวนหา ghost ไปทั้งคืน