Опубликованы результаты аудита безопасности Kubernetes
http://amp.gs/SztD
Kubernetes Security Working Group обратилась к Trail of Bits и Atredis Partners для проведения аудита, несколько месяцев те смотрели код и ломали стенды и нашли порядка 40 проблем, пяти из ним присвоен класс HIGH, для 17 проблем указан класс MEDIUM, остальные классифицировали более низким уровнем.
Среди выявленных проблем есть как общеизвестные, так и весьма занятные, например: можно обойти PodSecurityPolicy и смонтировать себе что-то запрещенное, можно сделать OOM тяжелым yaml, bearer-токены в некоторых случаях видны в логах, integer overflow kubectl expose deployment nginx --port 1234567890, пользовательскими liveness probe можно просканировать сеть хоста и множество прочих проблем.
Trail of Bits в основном отчете дали рекомендации разработчикам кубера и опубликовали еще пару документов, среди которых можно найти рекомендации администраторам Kubernetes.
Ссылка на результаты отчета http://amp.gs/Szt0
Все документы доступны по ссылке
http://amp.gs/Szt2
Post #1057
5.07K