12 Aug 2026, 05:02 UTC≈1,610 views14 reactionsread 13 August 2026 В официальном блоге Kubernetes вышел пост с обзором основных изменений, которые войдут в Kubernetes 1.37. Если смотреть исключительно на security часть релиза, то есть несколько интересных нововведений.
Во-первых, статические Pod'ы больше не смогут ссылаться на Secrets и ConfigMaps — в Kubernetes исправили баг, который позволял им получать доступ к API-ресурсам. Также SELinuxMount включат по умолчанию для поддержива…
👍9❤3🔥2
Signed r0binak
11 Aug 2026, 05:01 UTC≈2,010 views13 reactionsread 13 August 2026 Photo
Недавно прошла конференция KubeCon + CloudNativeCon Japan 2026 (расписание со слайдами, видеозаписи) и мы выделили с нее следующие доклады связанные с безопасностью:
- Vulnerability Response for Large Open Source Projects
- Sandbox for Agentic Application With Cloud Native Stack
- Identities and Authentication for Your Agents With Keycloak
- User Namespaces in Production: Enabling Root in Containers With RWX
- Detec…
❤6👍4🔥3
Signed Дмитрий Евдокимов
10 Aug 2026, 05:01 UTC≈2,210 views16 reactionsread 13 August 2026 Photo
Очередная LPE уязвимость в Linux — SCTPhantom (CVE-2026-64564), связанная с use-after-free в реализации SCTP. Проблема появилась ещё в ядрах 2.6.25 и связана с некорректной обработкой ASCONF-сообщений, которая приводит к повторному использованию уже освобождённого sctp_transport.
Самое интересное здесь — возможность превратить уязвимость в container escape. Исследователям удалось построить цепочку эксплуатации, кото…
❤10💩4🔥2
Signed r0binak
k8s (in)security pinned a video
7 Aug 2026, 05:03 UTC≈2,960 views21 reactionsread 13 August 2026 Работа с container registry у многих до сих пор сводится к docker pull / docker push, а значит к запущенному демону, docker.sock в раннере и лишним привилегиям там, где они совсем не нужны.
regclient — это Go-библиотека и три CLI для работы с OCI-совместимыми реестрами без container runtime и без привилегированного доступа к хосту:
- regctl — инспекция, копирование и ретегирование с сохранением digest, работа с OCI …
👍12🔥9
Signed Дмитрий Евдокимов
6 Aug 2026, 10:25 UTC≈2,600 views26 reactionsread 13 August 2026 Forwarded from @bekon_confVideo
🔝 Вспоминаем, как это было на БеКон 2026! 🔥
Конференция осталась позади, но самый сок теперь доступен онлайн. Все доклады, драйв, инсайты и презентации от топ-экспертов рынка (Luntry, Т-Банк, Альфа-Банк, Ozon, АСТРА и др.) уже ждут вас на сайте.
Пересматривайте лучшие моменты, скачивайте слайды и внедряйте лучшие практики в своих проектах.
👇 Забирайте материалы прямо сейчас:
📺 Записи докладов тут
📂 Презентации тут…
🔥20❤5🤡1
Signed Дмитрий Евдокимов
6 Aug 2026, 05:01 UTC≈2,740 views16 reactionsread 13 August 2026 Photo
User Namespaces — одна из самых значимых функций безопасности Kubernetes последних лет, но её работа гораздо сложнее, чем может показаться на первый взгляд. В статье User Namespaces in Kubernetes, Part III: The Implementation подробно разбирается, как kubelet, CRI и OCI Runtime совместно создают отдельные user namespace для каждого Pod и управляют UID/GID.
Автор также объясняет, как Kubernetes резервирует диапазоны …
🔥11👍4❤1
Signed r0binak
5 Aug 2026, 05:02 UTC≈2,840 views19 reactionsread 13 August 2026 В известном решении по безопасности Tetragon закрыли «Unauthenticated Tetragon gRPC admin API accessible from hostNetwork pods» - CVE-2026-65960 (CVSS 8.8). Суть простая: агент поднимает свой административный gRPC API по TCP на localhost:54321 и без какой-либо аутентификации. Таким образом любой злоумышленник на Node или Pod с hostNetwork: true живёт в сетевом namespace узла — значит этот localhost и его тоже.
Что …
🔥13👍4❤2
Signed Дмитрий Евдокимов
4 Aug 2026, 05:02 UTC≈2,730 views14 reactionsread 13 August 2026 Photo
В Kubernetes постепенно появляются z-pages — специальные диагностические endpoint'ы (statusz, flagz, configz), которые помогают понять реальное состояние компонентов кластера. На практике именно configz наиболее полезен для аудита безопасности, так как показывает итоговую конфигурацию с учётом файлов конфигурации, а не только параметров командной строки.
Автор статьи Show us Zee Pages, Rory McCune показывает, почему…
👍8🔥4❤2
Signed r0binak
3 Aug 2026, 04:45 UTC≈2,940 views19 reactionsread 13 August 2026 Дефолты — это не константа, а свойство конкретной версии. Меняются они между минорными релизами, а иногда и между патчами, так что любой ваш снимок «как оно настроено из коробки» имеет срок годности.
Показательный случай — CVE-2025-46599 в K3s. В ветке 1.32 конфигурацию kubelet перевели с устаревших CLI-флагов на структуру v1beta1.KubeletConfiguration с генерацией YAML drop-in. А у поля ReadOnlyPort в апстримной go-…
🔥10👍6❤2✍1
Signed Дмитрий Евдокимов
31 Jul 2026, 05:04 UTC≈3,660 views24 reactionsread 13 August 2026 Photo
ControlPlane опубликовала Kyverno End User Threat Model — открытую модель угроз для пользователей Kyverno. Она помогает понять, какие активы защищает Kyverno, какие существуют доверительные границы, кто может быть атакующим и через какие сценарии возможна компрометация.
Модель охватывает такие компоненты, как Admission Controller, Background Controller, Policy Reports, вебхуки, Kubernetes API и взаимодействие с внеш…
👍13🔥8❤3
Signed r0binak
30 Jul 2026, 05:02 UTC≈3,590 views14 reactionsread 13 August 2026 Usernetes разворачивает Kubernetes без root на хосте (писали о нем еще в 2020) — чтобы побег из контейнера никуда не вёл. На днях проект перешёл с Gen2 на Gen3.
Gen2 умел ровно один режим: Kubernetes-in-Docker поверх Rootless Docker/Podman/nerdctl — как rootless kind, только с поддержкой нескольких хостов.
Gen3 — надмножество: этот режим остался дефолтным, а сверху приехал Kubernetes-in-Kubernetes, где внутренний к…
❤8🔥6
Signed Дмитрий Евдокимов
Showing the 12 most recent of 27 posts we hold for @k8security. View and reaction counts are the latest single reading for each post, not a live figure, and a recent post is still accumulating both. A view count marked ≈ was rounded by Telegram before we ever saw it — t.me prints views in full below 1,000 and to three significant figures above, so ≈1,200,000 means somewhere between 1,150,000 and 1,249,999. Unmarked counts are exact. Text is reproduced from the public post preview and truncated for length.