Sooua
登录

#Kubernetes

标签 · 共 9 篇

云原生安全··11 分钟

PSA 不是 PSP 的平替:Kubernetes Pod 安全准入迁移中的六个工程陷阱

从 PSP 到 PSA 迁移中,90% 的团队踩过至少一个工程陷阱。本文通过六个真实场景,拆解 PSA 的设计哲学、三档策略的威胁模型、enforce/audit/warn 的行为差异,以及 Helm Chart 模板静态检查的盲区。

#Kubernetes#Pod Security Admission#PSA
云原生安全··9 分钟

CVE-2026-33726 的启示:Cilium eBPF 数据路径中的策略执行盲区与检测边界

CVE-2026-33726 揭示了 Cilium 在 Per-Endpoint Routing 与 BPF Host Routing 组合下的 Ingress Network Policy 执行盲区。本文从 eBPF 数据路径、策略编译机制和生产检测方法三个维度,拆解这一漏洞的根因、影响边界和防御思路。

#Cilium#eBPF#Kubernetes
云原生安全··13 分钟

Kyverno 的 apiCall 不是只读查询:从 CVE-2026-22039 看 admission controller 的隐性授权边界

CVE-2026-22039 暴露了 Kyverno 策略引擎的一个根本性设计盲区:namespaced Policy 的 apiCall 使用 admission controller 自身的 ServiceAccount 执行 API 请求,且未限制命名空间范围。本文从根因分析、补丁盲区到 confused deputy,拆解 admission controller 的隐性授权边界问题。

#Kubernetes#Kyverno#准入控制
云原生安全··15 分钟

Falco 告警之后,Tetragon 能不能补上执行这一步?

Falco 0.44 彻底移除了 legacy eBPF probe 与 gVisor 引擎,modern eBPF 成为唯一驱动;Tetragon 1.7+ 则在内核内实现了进程级执行阻断。两者不是替代关系,而是检测面与执行面的分层互补。本文从架构路径、规则语义、生产风险三个维度拆解这对组合的落地边界。

#eBPF#Falco#Tetragon
云原生安全··12 分钟

Kubernetes 准入控制与 RBAC 的实战加固:从权限爆炸到策略即代码

OWASP Kubernetes Top 10 2025 将'过度 RBAC 权限'和'不严格的工作负载权限'列为前两位风险。本文从真实集群的权限审计出发,深入分析 Kubernetes RBAC 的隐性风险、准入控制器的工程化部署,以及策略即代码(Policy as Code)在持续交付中的落地实践。

#Kubernetes#RBAC#准入控制
云原生安全··8 分钟

NetworkPolicy 不是零信任按钮:Kubernetes 微隔离最容易失效的六个边界

从 CNI 支持、默认拒绝、DNS egress、namespaceSelector、策略叠加和数据面验证六个边界,拆解 Kubernetes NetworkPolicy 如何真正落地。

#Kubernetes#NetworkPolicy#云原生安全
Kubernetes / 平台工程··7 分钟

不要把 LLM 网关只当反向代理:Kubernetes 推理路由需要模型感知

从 Gateway API Inference Extension 与 Envoy AI Gateway 出发,拆解模型感知推理网关的路由、优先级、指标和安全边界。

#Kubernetes#Gateway-API#LLMOps
Kubernetes / 平台工程··5 分钟

Kubernetes GPU 推理平台的可观测性闭环:从 DCGM 到业务 SLO

把 GPU 指标、推理服务遥测、队列状态和业务 SLO 合并为平台工程可执行的闭环。

#Kubernetes#GPU#LLMOps
云原生安全··15 分钟

Kubernetes 运行时安全的检测边界:Falco、Tetragon 与 eBPF 事件链

围绕 eBPF 事件链、Kubernetes 元数据和规则生命周期,分析 Falco、Tetragon 等运行时安全体系的检测边界。

#Kubernetes#eBPF#Runtime-Security