TGViewer
AI Attacks AI Attacks @aiattacks · 1.02K subscribers
Post #479 43
Операторы Kubernetes призваны значительно сократить операционную нагрузку, выступая в роли автоматизированных инженеров по обеспечению надежности сайтов. Однако их зависимость от высокопривилегированных служебных учетных записей создает серьезное уязвимое место в системе безопасности, которое часто упускают из виду.
Чтобы количественно оценить угрозы, направленные на использование этого слабого места, и бороться с ними, мы выпустили OperTraitor — аналитический инструмент с открытым исходным кодом на основе больших языковых моделей (LLM). OperTraitor получает необработанные конфигурации управления доступом на основе ролей (role-based access control, RBAC) непосредственно из локально установленных операторов и каталога OperatorHub. После этого он вычисляет разницу между задокументированной функциональностью оператора и его фактическими предоставленными привилегиями.
При использовании этого инструмента мы обнаружили проблемы, сохраняющиеся в реестрах по умолчанию, таких как OperatorHub (например, заброшенные, слишком либеральные программные компоненты). Чтобы обеспечить беспроблемное развертывание, разработчики часто предоставляют этим операторам Kubernetes широкие разрешения RBAC с подстановочными знаками, непреднамеренно превращая доверенные компоненты в «тихие бэкдоры».
OperTraitor расширяет возможности специалистов по информационной безопасности, генерируя нормализованную оценку риска, которая помогает визуализировать потенциальное влияние сторонних операторов. Таким образом, специалисты по информационной безопасности могут эффективно сузить область поиска до базовых учетных записей операторов, прежде чем их можно будет использовать.

https://unit42.paloaltonetworks.com/agentic-ai-kubernetes-operator-risks/
GitHub GitHub - PaloAltoNetworks/opertraitor Contribute to PaloAltoNetworks/opertraitor development by creating an account on GitHub.
More from @aiattacks
  1. Sep 30, 2026Раз в неделю я делаю ресерч по новым продуктам, лабораторным в том числе, в ИБ в ML, в ML…
  2. Sep 30, 2026Теперь не только можно купить ВПО, но еще заказать аналитику, чтобы не тратить ресурсы зря…
  3. Sep 30, 2026красиво Северокорейская схема по внедрению фальшивых ИТ-специалистов в западные компании б…
  4. Sep 30, 2026а вот это даже не хе-хе, а Хе-хе-хе (Хуанг мой краш, конечно ) На фоне растущей обеспокоен…
  5. Sep 30, 2026DARWIN рассматривает джейлбрейк как непрерывный эволюционный процесс и постоянно обновляет…
  6. Sep 30, 2026Хе-хе. И нашим, и вашим) Голландский институт раскрытия уязвимостей (DIVD) сообщил о взлом…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →