2 Sept 2026, 12:03 UTC≈1,320 views6 reactionsread 2 September 2026 Всем, привет!
3 сентября на ИБ Митап в Санкт-Петербурге (давненько здесь не выступал) выступлю с докладом "Устаревшая безопасность, проигранная гонка (?||!)". На мой взгляд это мой самый грустный по настроению и посылу доклад за все время. При этом наверное первый за несколько лет в котором я вообще не говорю слов про контейнеры и Kubernetes.
P.S. А в 11:00 не забываем про наш вебинар "Luntry 4.6: Новые возможности…
🔥3👍2🤡1
Signed Дмитрий Евдокимов
2 Sept 2026, 04:32 UTC≈1,810 views10 reactionsread 2 September 2026 Photo
У коллег с прекрасного канала PWN AI узнал про интересную работу "Inspect evaluation: Container sandbox breakout", где исследователи оценивают насколько просто или сложно LLM внутри классического контейнера (считай на базе runc) совершить из него побег.
Сразу стоит отметить, что модель заведомо помещается в так скажем плохо сконфигурированное или уязвимое окружение, тоесть:
- BAD Pods
- уязвимый runc
- уязвимое ядро…
👍5🔥4❤1
Signed Дмитрий Евдокимов
1 Sept 2026, 05:01 UTC≈2,120 views9 reactionsread 2 September 2026 Photo
В свежем релизе cri-o исправили две уязвимости, одна из которых имеет критический уровень и может привести к побегу из контейнера. CVE-2026-62146 позволяет пользователю с правом создавать Pods отравить сохранённое состояние sandbox через произвольные annotations, а после рестарта CRI-O или перезагрузки ноды — добиться монтирования контролируемых host paths и получить доступ к crio.sock.
Вторая уязвимость, CVE-2026-1…
😱4🔥3❤2
Signed r0binak
31 Aug 2026, 12:02 UTC≈2,970 views18 reactionsread 2 September 2026 Наши хорошие друзья запустили аж целых 3 исследования:
1) Исследование рынка безопасной разработки и DevSecOps
2) Исследование рынка средств контейнеризации
3) Исследование рынка безопасности ИИ-систем (MLSecOps)
По сути это опросы, результаты которых должны показать реальное (не маркетинговое) положения дел в этих направлениях. Мы с радостью поддерживаем их в этой активности!
Больше деталей можно узнать тут.
👍6❤4🔥3🥰3💩2
Signed Дмитрий Евдокимов
31 Aug 2026, 05:02 UTC≈2,170 views12 reactionsread 2 September 2026 В статье "We Tested Copy Fail in Kubernetes: PSS Restricted and RuntimeDefault Did Not Block AF_ALG" детально изучается уязвимость ядра CVE-2026-31431 (писали о ней тут и тут) в рамках ее эксплуатации в Kubernetes c разными механизмами защиты. Из нее можно узнать, что:
- Pod без root прав,
- Pod с отключёнными capability,
- Pod c RuntimeDefault профилем для seccomp,
- Pod c Pod Security Standards в режиме Restricted,…
👍7🔥4😱1
Signed Дмитрий Евдокимов
28 Aug 2026, 05:00 UTC≈3,200 views22 reactionsread 2 September 2026 Photo
Вышел Kubernetes 1.37 под кодовым названием «Garhwal». Среди наиболее интересного — manifest-based admission control, который позволяет загружать admission policies с диска и применять их уже при старте API server, даже если etcd недоступен. Для security аудитории также стоит отметить стабильные Pod Certificates и ClusterTrustBundles, а также улучшения SELinux и защиту API server от всплесков нагрузки при инициализац…
🔥17👍5
Signed r0binak
27 Aug 2026, 12:03 UTC≈3,240 views11 reactionsread 2 September 2026 Photo
Всем, привет!
Приглашаем всех 3 сентября в 11:00 посетить наш вебинар "Luntry 4.6: Новые возможности для защиты контейнерных и облачных сред". Там мы расскажем:
1) Что нового в релизе 4.6
2) Разберем новые инструменты для защиты инфраструктуры
3) Поговорим о практическом применении
4) Планы Luntry до конца года
5) Ответим на технические вопросы
Ссылка для регистрации.
🔥4👍3✍2❤2
Signed Дмитрий Евдокимов
27 Aug 2026, 05:05 UTC≈2,890 views36 reactionsread 2 September 2026 Написать NetworkPolicy — полдела, вопрос в том, как убедиться, что она реально работает так, как вы задумали. Статический анализ манифестов тут бессилен: он не знает ни про CNI, ни про то, кто и куда на самом деле дотягивается в вашем кластере. Тут в тему kubesonde — оператор, который не читает YAML, а активно прощупывает связность между Pod'ами изнутри кластера.
Работает так: ставите CRD и создаете объект Kubesonde…
👍23🔥9❤4
Signed Дмитрий Евдокимов
26 Aug 2026, 05:01 UTC≈2,880 views15 reactionsread 2 September 2026 Photo
Kyverno 1.19 — релиз, который фактически завершает переход проекта на CEL-based policies: теперь ValidatingPolicy, MutatingPolicy, GeneratingPolicy, ImageValidatingPolicy и DeletingPolicy покрывают весь функционал старого ClusterPolicy. Для Kubernetes Security это особенно важно: policy engine становится ближе к нативному подходу Kubernetes через CEL и ValidatingAdmissionPolicy`/`MutatingAdmissionPolicy.
При этом Cl…
👍9🔥5❤1
Signed r0binak
25 Aug 2026, 06:08 UTC≈2,700 views14 reactionsread 2 September 2026 Идея «сгенерируй мне least-privilege конфиг по тому, что реально делает приложение» стара как seccomp-профили, но каждый год обретает новое воплощение. Свежее — «KubeGuard: LLM-Assisted Kubernetes Hardening via Configuration Files and Runtime Logs Analysis» из Ben-Gurion University: манифесты плюс рантайм-телеметрия скармливаются LLM через цепочки промптов, на выходе рекомендации по Role, NetworkPolicy и Deployment. …
❤7🔥6👍1
Signed Дмитрий Евдокимов
24 Aug 2026, 12:02 UTC≈2,640 views14 reactionsread 2 September 2026 Photo
Всем, привет!
Завтра 25 августа в 12:00 вместе с коллегами в живом диалоге поговорим про то как ИИ влияет на разных жизненных стадиях разработки ПО и его безопасности.
И как всегда будем рады ответить на любые вопросы!
Ссылка для регистрации.
🥱7👍4🔥3
Signed Дмитрий Евдокимов
24 Aug 2026, 05:01 UTC≈2,900 views26 reactionsread 2 September 2026 Photo
Kubernetes NetworkPolicy не всегда гарантирует изоляцию между tenant’ами. В статье "Using the API server proxy to bypass network policies" показано, как API server proxy можно использовать для обхода сетевых политик и доступа к workload’ам другого namespace.
Атака основана на возможности изменять IP адрес Pod через его status. Злоумышленник подменяет IP своего Pod на адрес чужого workload и затем обращается к нему ч…
👍15🔥7❤4
Signed r0binak
Showing the 12 most recent of 46 posts we hold for @k8security. View and reaction counts are the latest single reading for each post, not a live figure, and a recent post is still accumulating both. A view count marked ≈ was rounded by Telegram before we ever saw it — t.me prints views in full below 1,000 and to three significant figures above, so ≈1,200,000 means somewhere between 1,150,000 and 1,249,999. Unmarked counts are exact. Text is reproduced from the public post preview and truncated for length.