TGViewer
Про100ИТ Про100ИТ @pro100itru · 1.86K subscribers
Post #745 22
🔐 Kubernetes User Namespaces - важная защита контейнеров от root-эскейпа

Идея простая: root внутри контейнера больше не обязан быть root на хосте.

Например:

Container UID 0 → Host UID 100000

То есть процесс внутри контейнера считает себя root, но на уровне хоста работает как непривилегированный пользователь.

В Kubernetes это включается через:

hostUsers: false

Что это даёт:

- изоляцию UID/GID контейнера от хоста
- снижение последствий container escape
- возможность ограничивать диапазоны UID через /etc/subuid
- дополнительный слой защиты без переписывания самого приложения

Важно: User Namespaces не заменяют seccomp, capabilities, AppArmor/SELinux и другие механизмы, а дополняют их.

Полезная вещь для тех, кто запускает контейнеры с UID 0 и хочет уменьшить blast radius при компрометации.

#kubernetes #security #devops

📲 Подписывайся на канал 👉 @PRO100ITru
More from @pro100itru
  1. Oct 2, 2026Защита контейнеров без тормозов для релизов 🐳 Как встроить проверки безопасности в работу…
  2. Oct 2, 2026Post #766
  3. Oct 2, 20265 вещей, которые сильно упростят Kubernetes в начале: 1. Сначала разберитесь с Service, и…
  4. Oct 2, 2026Post #764
  5. Oct 2, 2026Post #762
  6. Oct 2, 2026📌 Git 2.56: новые команды и ускорения для больших репозиториев 28 сентября 2026 года выше…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →