Для того чтобы быть на острие прогресса, технологий и развития своего
решения наш
R&D изучает не только что делают в
OpenSource и в других коммерческих решения, но и что твориться в академической сфере.
Недавно к нам на глаза попалась работа
"KubeFence: Security Hardening of the Kubernetes Attack Surface" от
2025 года.
Основная идея:1) Инструмент анализирует
Helm chart2) Генерирует политики по принципу наименьших привилегий для ресурсов данного приложения (по сути whitelist)
3) Политики грузятся на
Proxy перед
Kubernetes API и блокируют, то что не подходит под политики
Наши мысли:1) Непонятно почему авторы качественно сравнивают свой инструмент с
RBAC ... Сравнивать механизм валидации с механизмом авторизации странная идея. И победа новой разработки очевидна.
2) Правильнее было бы сравнивать разработку с
PolicyEngine (
Kyverno,
OPA Gatekeeper), которые также валидируют содержимае
YAML ресурсов
Давайте сравним и посмотрим на различия `KubeFence` и PolicyEngine:1) Создание политик: Первый создает автоматически, второй вручную
2) Принцип действия политик: Первый по сути это
whitelist, а второй
blacklist3) Область действия политик: Первый для конкретного приложения, второй очень гибко (от конкретного приложения до всего кластера)
4) Механизм реализации: Первый через
proxy, а второй через
Admission WebhookИ в таком сравнении
KubeFence уже выглядит не так убедительно.
К сожалению, исходный код проекта авторы так и не выложили.