#Kubernetes
标签 · 共 9 篇
PSA 不是 PSP 的平替:Kubernetes Pod 安全准入迁移中的六个工程陷阱
从 PSP 到 PSA 迁移中,90% 的团队踩过至少一个工程陷阱。本文通过六个真实场景,拆解 PSA 的设计哲学、三档策略的威胁模型、enforce/audit/warn 的行为差异,以及 Helm Chart 模板静态检查的盲区。
CVE-2026-33726 的启示:Cilium eBPF 数据路径中的策略执行盲区与检测边界
CVE-2026-33726 揭示了 Cilium 在 Per-Endpoint Routing 与 BPF Host Routing 组合下的 Ingress Network Policy 执行盲区。本文从 eBPF 数据路径、策略编译机制和生产检测方法三个维度,拆解这一漏洞的根因、影响边界和防御思路。
Kyverno 的 apiCall 不是只读查询:从 CVE-2026-22039 看 admission controller 的隐性授权边界
CVE-2026-22039 暴露了 Kyverno 策略引擎的一个根本性设计盲区:namespaced Policy 的 apiCall 使用 admission controller 自身的 ServiceAccount 执行 API 请求,且未限制命名空间范围。本文从根因分析、补丁盲区到 confused deputy,拆解 admission controller 的隐性授权边界问题。
Falco 告警之后,Tetragon 能不能补上执行这一步?
Falco 0.44 彻底移除了 legacy eBPF probe 与 gVisor 引擎,modern eBPF 成为唯一驱动;Tetragon 1.7+ 则在内核内实现了进程级执行阻断。两者不是替代关系,而是检测面与执行面的分层互补。本文从架构路径、规则语义、生产风险三个维度拆解这对组合的落地边界。
Kubernetes 准入控制与 RBAC 的实战加固:从权限爆炸到策略即代码
OWASP Kubernetes Top 10 2025 将'过度 RBAC 权限'和'不严格的工作负载权限'列为前两位风险。本文从真实集群的权限审计出发,深入分析 Kubernetes RBAC 的隐性风险、准入控制器的工程化部署,以及策略即代码(Policy as Code)在持续交付中的落地实践。

NetworkPolicy 不是零信任按钮:Kubernetes 微隔离最容易失效的六个边界
从 CNI 支持、默认拒绝、DNS egress、namespaceSelector、策略叠加和数据面验证六个边界,拆解 Kubernetes NetworkPolicy 如何真正落地。

不要把 LLM 网关只当反向代理:Kubernetes 推理路由需要模型感知
从 Gateway API Inference Extension 与 Envoy AI Gateway 出发,拆解模型感知推理网关的路由、优先级、指标和安全边界。

Kubernetes GPU 推理平台的可观测性闭环:从 DCGM 到业务 SLO
把 GPU 指标、推理服务遥测、队列状态和业务 SLO 合并为平台工程可执行的闭环。

Kubernetes 运行时安全的检测边界:Falco、Tetragon 与 eBPF 事件链
围绕 eBPF 事件链、Kubernetes 元数据和规则生命周期,分析 Falco、Tetragon 等运行时安全体系的检测边界。