TGViewer
k8s (in)security k8s (in)security @k8security · 13.1K subscribers
Post #1923 3.95K
Многие очень мало внимания уделяют labels и вообще думают, что с безопасностью они никак не связаны... И это большая ошибка.

Давайте рассмотрим метку "admission.gatekeeper.sh/ignore", которая поставленная на Namespace, выводит его из под наблюдения OPA Gatekeeper webhook. Тут атакующему понадобится операция:

kubectl label namespace <ns-name> admission.gatekeeper.sh/ignore=true


Для нее нужны права:

apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRole
metadata:
name: namespace-labeler
rules:
- apiGroups: [""]
resources: ["namespaces"]
verbs: ["get", "patch", "update"]


Или если вы живете по GitOps, то сразу создать такой NS в репозитарии.

В Kyverno такой специальной label нет.

В комментариях можете привести другие критичные labels, которые вы знаете.

P.S. Кто живет на OPA Gatekeeper - а у вас есть политика на OPA Gatekeeper, которая проверяет эту метку OPA Gatekeeper ?)
  • 🔥 8
  • 👎 3
  • ❤ 2
  • 👍 1
More from @k8security
  1. Sep 23, 2026Из статьи "Migrating a critical Kubernetes deployment from the default namespace without a…
  2. Sep 22, 2026В официальном блоге Kubernetes появилась заметка "Kubernetes v1.37: Hardening Container St…
  3. Sep 21, 2026Все-все-все сейчас озадачены то как и чем лучше всего и надежнее изолировать AI-агенты, AI…
  4. Sep 18, 2026Итоги конкурсов! Конкурс: "Самый желанный доклад". Победитель @Nuclearm С докладом про «ка…
  5. Sep 18, 2026Если UI ваших Kubernetes платформ выглядит не так, то даже не зовите нас на пентест/аудит:…
  6. Sep 17, 2026Завтра последний день, чтобы участвовать в конкурсах и выиграть проходку на: 1) DevOops 20…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →