文章
分类「云原生安全」· 共 9 篇
PSA 不是 PSP 的平替:Kubernetes Pod 安全准入迁移中的六个工程陷阱
从 PSP 到 PSA 迁移中,90% 的团队踩过至少一个工程陷阱。本文通过六个真实场景,拆解 PSA 的设计哲学、三档策略的威胁模型、enforce/audit/warn 的行为差异,以及 Helm Chart 模板静态检查的盲区。
API网关验证完Token之后,下游服务凭什么相信这个请求?
解析API网关在Token验证后向下游服务传递身份与权限的三种工程模式,对比Kong与Azure APIM的实现差异,揭示'网关已验过'这一假设背后的授权真空与风险边界。
容器逃逸的五类真实路径与 eBPF 检测工程
系统拆解容器逃逸的五类真实路径(配置缺陷、运行时竞态、内核漏洞、供应链污染、凭证滥用),并给出基于 eBPF 的检测工程落地方法,覆盖 Falco 规则设计与 Tetragon 实时阻断策略。
CVE-2026-33726 的启示:Cilium eBPF 数据路径中的策略执行盲区与检测边界
CVE-2026-33726 揭示了 Cilium 在 Per-Endpoint Routing 与 BPF Host Routing 组合下的 Ingress Network Policy 执行盲区。本文从 eBPF 数据路径、策略编译机制和生产检测方法三个维度,拆解这一漏洞的根因、影响边界和防御思路。
Kyverno 的 apiCall 不是只读查询:从 CVE-2026-22039 看 admission controller 的隐性授权边界
CVE-2026-22039 暴露了 Kyverno 策略引擎的一个根本性设计盲区:namespaced Policy 的 apiCall 使用 admission controller 自身的 ServiceAccount 执行 API 请求,且未限制命名空间范围。本文从根因分析、补丁盲区到 confused deputy,拆解 admission controller 的隐性授权边界问题。
Falco 告警之后,Tetragon 能不能补上执行这一步?
Falco 0.44 彻底移除了 legacy eBPF probe 与 gVisor 引擎,modern eBPF 成为唯一驱动;Tetragon 1.7+ 则在内核内实现了进程级执行阻断。两者不是替代关系,而是检测面与执行面的分层互补。本文从架构路径、规则语义、生产风险三个维度拆解这对组合的落地边界。
Kubernetes 准入控制与 RBAC 的实战加固:从权限爆炸到策略即代码
OWASP Kubernetes Top 10 2025 将'过度 RBAC 权限'和'不严格的工作负载权限'列为前两位风险。本文从真实集群的权限审计出发,深入分析 Kubernetes RBAC 的隐性风险、准入控制器的工程化部署,以及策略即代码(Policy as Code)在持续交付中的落地实践。

NetworkPolicy 不是零信任按钮:Kubernetes 微隔离最容易失效的六个边界
从 CNI 支持、默认拒绝、DNS egress、namespaceSelector、策略叠加和数据面验证六个边界,拆解 Kubernetes NetworkPolicy 如何真正落地。

Kubernetes 运行时安全的检测边界:Falco、Tetragon 与 eBPF 事件链
围绕 eBPF 事件链、Kubernetes 元数据和规则生命周期,分析 Falco、Tetragon 等运行时安全体系的检测边界。