21 Aug 2026, 05:03 UTC≈1,460 views12 reactionsread 22 August 2026 Многие очень мало внимания уделяют labels и вообще думают, что с безопасностью они никак не связаны... И это большая ошибка.
Давайте рассмотрим метку "admission.gatekeeper.sh/ignore", которая поставленная на Namespace, выводит его из под наблюдения OPA Gatekeeper webhook. Тут атакующему понадобится операция:
kubectl label namespace <ns-name> admission.gatekeeper.sh/ignore=true
Для нее нужны права:
apiVersion: rb…
🔥6👎3❤2👍1
Signed Дмитрий Евдокимов
20 Aug 2026, 05:00 UTC≈1,780 views19 reactionsread 22 August 2026 Photo
В статье «Introducing Nirmata Runtime for Kyverno» Nirmata представила Runtime — расширение Kyverno, которое переносит enforcement политик с уровня Kubernetes admission непосредственно в Linux kernel. Для этого используются eBPF и BPF-LSM, что позволяет синхронно блокировать опасные действия: запуск процессов, доступ к файлам, сетевые соединения и определённые протоколы.
Особенно интересно применение для AI-агентов:…
❤10🔥6👍3
Signed r0binak
19 Aug 2026, 05:02 UTC≈1,950 views13 reactionsread 22 August 2026 О реальном использовании в своей инфраструктуре такого проекта как Firecracker на наших просторах мало кто говорит (да и мало кто использует). НО наши хорошие друзья, которые активно занимаются AI и fuzzing, в одном из своих постов рассказали как и зачем (механика snapshot/restore) в общем можно делать свои собственные для этой легковесной VMM.
А если у вас есть опыт использования Firecracker и Kata containers, то д…
🔥7❤4👍2
Signed Дмитрий Евдокимов
18 Aug 2026, 05:00 UTC≈2,420 views19 reactionsread 22 August 2026 Photo
На конференции Black Hat USA 2026 вышел доклад Beyond Seccomp: Breaking and Rebuilding Syscall Filtering for Microservices о том, где современные механизмы фильтрации syscall'ов дают слабину. Авторы выделяют три проблемы: stateless-фильтрация Seccomp не учитывает последовательность вызовов, eBPF-энфорсмент может реагировать слишком поздно, а загрузка политик через Kubernetes Operator создаёт окно между стартом контей…
❤7🔥7👍4🤔1
Signed r0binak
17 Aug 2026, 05:05 UTC≈2,520 views21 reactionsread 22 August 2026 containerPort в манифесте — это документация, а не контроль. Kubernetes его не проверяет: контейнер может слушать порты, которых в YAML нет, и наоборот. Ровно на этом разрыве между декларацией и реальностью построена работа «Inside Job: Defending Kubernetes Clusters Against Network Misconfigurations».
Они прогнали 287 публичных Helm-чартов от Bitnami, Banzai Cloud, CNCF, Prometheus Community через связку статическог…
🔥17❤4
Signed Дмитрий Евдокимов
14 Aug 2026, 05:02 UTC≈2,960 views10 reactionsread 22 August 2026 Photo
В статье «Does Kubernetes DRA Replace HAMi?» разбирается, станет ли Kubernetes DRA заменой для HAMi в работе с GPU. DRA предоставляет нативный механизм для описания, планирования и распределения специализированных устройств, включая возможность делить ресурсы GPU между Pod’ами.
Но DRA и HAMi решают разные задачи. DRA отвечает за управление и планирование ресурсов, а HAMi — за runtime enforcement, то есть фактическое…
❤6👍2🔥2
Signed r0binak
13 Aug 2026, 05:00 UTC≈3,040 views21 reactionsread 22 August 2026 Когда говорят про sandbox в Linux, обычно вспоминают gVisor, Kata Containers или seccomp-профили. А есть куда более скромный инструмент, который при этом крутится на миллионах десктопов, — bubblewrap. Это тот самый движок песочницы, на котором работает Flatpak, и живёт он в организации containers рядом с Podman и Buildah.
Ключевая идея: это container tool для непривилегированного пользователя — никакого демона и roo…
👍13❤6🔥2
Signed Дмитрий Евдокимов
12 Aug 2026, 05:02 UTC≈3,210 views24 reactionsread 22 August 2026 В официальном блоге Kubernetes вышел пост с обзором основных изменений, которые войдут в Kubernetes 1.37. Если смотреть исключительно на security часть релиза, то есть несколько интересных нововведений.
Во-первых, статические Pod'ы больше не смогут ссылаться на Secrets и ConfigMaps — в Kubernetes исправили баг, который позволял им получать доступ к API-ресурсам. Также SELinuxMount включат по умолчанию для поддержива…
👍12❤9🔥3
Signed r0binak
11 Aug 2026, 05:01 UTC≈3,150 views24 reactionsread 22 August 2026 Photo
Недавно прошла конференция KubeCon + CloudNativeCon Japan 2026 (расписание со слайдами, видеозаписи) и мы выделили с нее следующие доклады связанные с безопасностью:
- Vulnerability Response for Large Open Source Projects
- Sandbox for Agentic Application With Cloud Native Stack
- Identities and Authentication for Your Agents With Keycloak
- User Namespaces in Production: Enabling Root in Containers With RWX
- Detec…
❤14👍5🔥5
Signed Дмитрий Евдокимов
10 Aug 2026, 05:01 UTC≈3,110 views24 reactionsread 22 August 2026 Photo
Очередная LPE уязвимость в Linux — SCTPhantom (CVE-2026-64564), связанная с use-after-free в реализации SCTP. Проблема появилась ещё в ядрах 2.6.25 и связана с некорректной обработкой ASCONF-сообщений, которая приводит к повторному использованию уже освобождённого sctp_transport.
Самое интересное здесь — возможность превратить уязвимость в container escape. Исследователям удалось построить цепочку эксплуатации, кото…
❤17💩4🔥3
Signed r0binak
k8s (in)security pinned a video
7 Aug 2026, 05:03 UTC≈3,510 views25 reactionsread 22 August 2026 Работа с container registry у многих до сих пор сводится к docker pull / docker push, а значит к запущенному демону, docker.sock в раннере и лишним привилегиям там, где они совсем не нужны.
regclient — это Go-библиотека и три CLI для работы с OCI-совместимыми реестрами без container runtime и без привилегированного доступа к хосту:
- regctl — инспекция, копирование и ретегирование с сохранением digest, работа с OCI …
👍12🔥9❤4
Signed Дмитрий Евдокимов
Showing the 12 most recent of 34 posts we hold for @k8security. View and reaction counts are the latest single reading for each post, not a live figure, and a recent post is still accumulating both. A view count marked ≈ was rounded by Telegram before we ever saw it — t.me prints views in full below 1,000 and to three significant figures above, so ≈1,200,000 means somewhere between 1,150,000 and 1,249,999. Unmarked counts are exact. Text is reproduced from the public post preview and truncated for length.