TGViewer
DevOps MemOps DevOps MemOps @devops_memops · 6.36K subscribers
Post #8368 290
Исследователи Palo Alto Networks показали интересный сценарий атаки на SPIFFE/SPIRE в Kubernetes. Если атакующий получает root на ноде, он может подменить cgroup метаданные процесса и заставить SPIRE Agent выдать ему SVID другого workload.

В результате злоумышленник получает возможность использовать криптографическую идентичность скомпрометированного workload и обращаться к сервисам, доверяющим этой identity. При этом сама криптография SPIFFE не ломается — проблема в том, что после компрометации ноды рушится доверие к данным, на которых основана workload attestation.

Для проверки таких сценариев Palo Alto Networks выпустили открытый инструмент Spooffe, который автоматизирует тестирование подмены cgroup и получения чужих SVID. Хорошее напоминание о том, что SPIFFE/SPIRE не изолирует workload от полностью скомпрометированной ноды и root доступ нужно учитывать в threat model.


📌 Подробнее: https://unit42.paloaltonetworks.com/kubernetes-spiffe-spire-identity-spoofing/

MemOps🤨
  • 👍 1
More from @devops_memops
  1. Oct 7, 2026Post #8367
  2. Oct 6, 2026MemOps 😃
  3. Oct 6, 2026Обеспечение безопасности CI/CD для проекта с открытым исходным кодом: уроки из Cilium Cili…
  4. Oct 6, 2026MemOps 😃
  5. Oct 6, 2026Post #8363
  6. Oct 6, 2026k8s-aibom — оператор для сбора AI Bill of Materials в Kubernetes. В AI-проектах уже недост…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →