TGViewer
KazDevOps KazDevOps @devopskaz · 6.87K subscribers
Post #1475 1.51K
🔥 Решение для 99% любых бизнес-микросервисов в Kubernetes

По умолчанию контейнеры в Kubernetes наследуют определённый набор возможностей (capabilities) — кучу привилегий словно с root-доступом.

Это называется Default Capabilities, и вот что в них есть:

— Разрешить менять владельцев файлов (cap_chown).
— Игнорировать права доступа к файлам (cap_dac_override).
— Привязываться к портам (<1024, cap_net_bind_service).
— И даже писать в журнал ядра (cap_audit_write) или создавать файлы (cap_mknod)

Всего — 14 привилегий, которые могут выйти боком.

Чтобы избежать рисков, добавьте в настройки workloads:

securityContext:
capabilities:
drop:
- ALL


Это выключает все лишние привилегии.

С инфраструктурными сервисами принцип тот же — давайте как можно меньше привилегий.

@DevOpsKaz 😛
  • 👍 6
  • ❤ 5
  • 🔥 4
  • 😎 2
More from @devopskaz
  1. Oct 2, 2026🔥 Участвуйте в AWS Innovation Day 2026 — 22 октября, бесплатно Конференция об искусственн…
  2. Oct 2, 2026⚡️ State of AI Engineering 2026 Отчет Datadog «State of AI Engineering 2026» основан на ан…
  3. Oct 1, 2026🔥 Спикер №12 DevOpsDays Almaty'26 — Душеин Александр, архитектор облачных решений Yandex…
  4. Oct 1, 2026Post #2215
  5. Sep 30, 2026🔥 Перестаньте будить дежурных из-за CPU > 80% Каждый алерт, требующий немедленной реакции…
  6. Sep 29, 2026🔥 Спикер №11 DevOpsDays Almaty'26 — Нэлия Логинова, Head of Platform Technologies, Netcra…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →