TGViewer
DevOps DevOps @devopsitsec · 23.7K subscribers
Post #2363 1.05K
🔐 Kubernetes User Namespaces - важная защита контейнеров от root-эскейпа

Идея простая: root внутри контейнера больше не обязан быть root на хосте.

Например:

Container UID 0 → Host UID 100000

То есть процесс внутри контейнера считает себя root, но на уровне хоста работает как непривилегированный пользователь.

В Kubernetes это включается через:

hostUsers: false

Что это даёт:

- изоляцию UID/GID контейнера от хоста
- снижение последствий container escape
- возможность ограничивать диапазоны UID через /etc/subuid
- дополнительный слой защиты без переписывания самого приложения

Важно: User Namespaces не заменяют seccomp, capabilities, AppArmor/SELinux и другие механизмы, а дополняют их.

Полезная вещь для тех, кто запускает контейнеры с UID 0 и хочет уменьшить blast radius при компрометации.
  • 👍 7
  • 🔥 2
  • 😨 1
More from @devopsitsec
  1. Sep 30, 2026🚀 Как на самом деле работает Kubernetes Gateway API: от DNS до Pod Полный путь запроса вы…
  2. Sep 30, 2026Что произойдет, если откажет основное хранилище секретов, LLM начнет бесконтрольно расходо…
  3. Sep 30, 2026Объектное хранилище в эпоху быстрых данных Объём данных, с которыми нужно работать, растёт…
  4. Sep 29, 2026photo post
  5. Sep 28, 2026Фильтр Блума: миллион элементов в 1,2 МБ - как это работает? Почему алгоритм «помнит» то,…
  6. Sep 26, 2026Согласны ?
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →