Поговорим про проблемы и риски мульти-тенантности в Kubernetes через
namespaces. Автор, специалист по безопасности, делится опытом и подчёркивает, что namespaces не являются надёжным барьером безопасности.Если у вас были сомнения насчет некоторых моментов в
RBAC, то эта статья поможет понять, на что стоит обратить внимание.Ключевые моменты:
⚪️ Проблема мульти-тенантности: Kubernetes отлично справляется с оркестрацией, но изоляция тенантов в одном кластере — слабое место. Даже с
namespaces и RBAC злоумышленники могут получить доступ к другим тенантам или всему кластеру.⚪️Сценарий: платформы часто дают пользователям свободу внутри
namespace, полагаясь на них как на контроль, но это иллюзия безопасности. Автор описывает, как он сам взламывал такие системы, получая полный контроль.⚪️Атакующие пути: уязвимости включают неправильную настройку
RBAC, утечки через shared resources и слабую сегментацию.⚪️Рекомендации: не полагаться только на namespaces, а использовать
dedicated clusters или строгие политики NetworkPolicies и усиленный RBAC.@DevOpsKaz 😛
