R&D изучает не только что делают в OpenSource и в других коммерческих решения, но и что твориться в академической сфере.Недавно к нам на глаза попалась работа "KubeFence: Security Hardening of the Kubernetes Attack Surface" от
2025 года.Основная идея:
1) Инструмент анализирует
Helm chart2) Генерирует политики по принципу наименьших привилегий для ресурсов данного приложения (по сути whitelist)
3) Политики грузятся на
Proxy перед Kubernetes API и блокируют, то что не подходит под политикиНаши мысли:
1) Непонятно почему авторы качественно сравнивают свой инструмент с
RBAC ... Сравнивать механизм валидации с механизмом авторизации странная идея. И победа новой разработки очевидна.2) Правильнее было бы сравнивать разработку с
PolicyEngine (Kyverno, OPA Gatekeeper), которые также валидируют содержимае YAML ресурсовДавайте сравним и посмотрим на различия `KubeFence` и
PolicyEngine:1) Создание политик: Первый создает автоматически, второй вручную
2) Принцип действия политик: Первый по сути это
whitelist, а второй blacklist3) Область действия политик: Первый для конкретного приложения, второй очень гибко (от конкретного приложения до всего кластера)
4) Механизм реализации: Первый через
proxy, а второй через Admission WebhookИ в таком сравнении
KubeFence уже выглядит не так убедительно.К сожалению, исходный код проекта авторы так и не выложили.
