TGViewer
k8s (in)security k8s (in)security @k8security · 13.1K subscribers
Post #294 1.33K
От версии к версии Kubernetes приобретает все новые и новые возможности для повышения уровня безопасности.

Так в версии 1.22 в alpha стадии будет добавлен "KEP-2413: Enable seccomp by default". Данный KEP позволит, через feature gate под именем SeccompDefault для kubelet, запускать все рабочие нагрузки (`workloads`) c seccomp профилем по умолчанию, который будет разрешать только определенный набор системных вызовов. На текущий момент никаких ограничений НЕТ, если вы, конечно, не создали и назначили seccomp профиль вручную. По сути, это сузит для атакующих перечень системных вызовов через, которые они могли бы сделать побег из контейнера через уязвимости ядра хостовой ОС.

Насколько я понял из черновой документации прям финального профиля пока нет и вообще он будет скорее всего отличаться от container runtime к container runtime. Но судя по этой же странице в профиле будет всего порядка 50 разрешенных системных вызова.

Кстати, по такому белому списку можно будет проще отслеживать какие уязвимости ядра для вас критичны в плане возможности побега из контейнера, а сейчас по факту любая CVE связанная с поднятием привилегий.
GitHub enhancements/keps/sig-node/2413-seccomp-by-default at master · kubernetes/enhancements Enhancements tracking repo for Kubernetes. Contribute to kubernetes/enhancements development by creating an account on GitHub.
More from @k8security
  1. Sep 22, 2026В официальном блоге Kubernetes появилась заметка "Kubernetes v1.37: Hardening Container St…
  2. Sep 21, 2026Все-все-все сейчас озадачены то как и чем лучше всего и надежнее изолировать AI-агенты, AI…
  3. Sep 18, 2026Итоги конкурсов! Конкурс: "Самый желанный доклад". Победитель @Nuclearm С докладом про «ка…
  4. Sep 18, 2026Если UI ваших Kubernetes платформ выглядит не так, то даже не зовите нас на пентест/аудит:…
  5. Sep 17, 2026Завтра последний день, чтобы участвовать в конкурсах и выиграть проходку на: 1) DevOops 20…
  6. Sep 17, 2026Наша команда R&D обнаружила критическую уязвимость в NeuVector — CVE-2026-78424. Проблема…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →