2026 году очень сложно удивить каким-либо способом доставки secret до приложения. Особенно это сложно с учетом доклада Валеры Кунавина "От стандартных к нестандартным методам управления секретами в контейнерах" с конференции БеКон 2024.НО сегодняшнему герою как мне кажется это удалось сделать.
Kloak - инструмент, который с помощью
eBPF uprobes перехватывает исходящий TLS-трафик в Kubernetes, заменяя хешированные placeholders реальными секретами на уровне ядра перед шифрованием. Приложения никогда не обрабатывают фактические учетные данные, и не требуется никаких sidecar-контейнеров или изменений в коде. Проект поддерживает:
- Хуки в
OpenSSL, BoringSSL и нативном Go crypto/tls. - Работу с
Python, Node.js, Go, Rust, Ruby, PHP, curl и любым OpenSSL-linked runtime.
