TGViewer
Linux и Линус Linux и Линус @linux_n_linus · 1.64K subscribers
Post #8984 578
Постоянный доступ в Kubernetes: как атакующие закрепляются в кластере и остаются незамеченными

Вы думаете, что если злоумышленник получил доступ к ноутбуку администратора на пять минут — это не страшно? А зря.

Чтобы изменить мнение, советуем почитать перевод статьи Рори Маккьюна «Beyond the Surface» — детальный разбор одного реального вектора атаки на Kubernetes. Автор показывает, как с помощью встроенных механизмов (kubectl debug, containerd, статические манифесты, CSR API, Token Request API) можно:
— получить root-доступ к узлу;
— запустить скрытый контейнер в обход API;
— организовать удалённое управление через Tailscale;
— создать вечные учётные данные, которые невозможно отозвать без ротации корневого сертификата.

В статье — не только техники атак, но и чёткие признаки обнаружения, а главное — меры защиты: изоляция API-сервера от интернета, минимальные привилегии RBAC, централизованные логи узлов.

Полный текст: https://tprg.ru/gfJ6
More from @linux_n_linus
  1. Sep 18, 2026От исходного кода до процессора: разберись, как работает программа 💻 Стартует практически…
  2. Apr 16, 2026Как сделать развертывание в Kubernetes умным Helm, Kustomize, Argo CD работают, пока ваше…
  3. Apr 2, 2026Улучшаем Dockerfile: от примитивной базы к multi-stage-решению Dockerfile можно составить…
  4. Mar 30, 2026Linux + AMD в играх обошли Windows 11: что изменилось PC Games Hardware сравнила CachyOS и…
  5. Mar 5, 2026Победителями премии Тпрогер 🐀становятся... Здесь играет барабанная дробь и интригующая му…
  6. Feb 9, 2026🍔 Артефакт №7. Категория: «Производительность» 🍔 Как говорят в интернетах: а вы принесли…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →