Seccomp в K8s 1/3: собираем небезопасные и неполные профили — 30 сентября 2026 г. в 06:41:48.382
Seccomp в K8s 1/3: собираем небезопасные и неполные профили Идея seccomp-профиля для контейнера простая: ваш контейнер делает хорошие системные вызовы, давайте заблокируем плохие. Записываете системные вызовы, которые делает ваш контейнер, собираете JSON-профиль seccomp, который разрешает только их, и всё, чего ваше приложение не вызывало, блокируется. Минимальная поверхность атаки. Идеально. Мы свою работу сделали? Оказывается, сгенерировать такие профили легко, но сгенерировать их точно сложно. Многие из вас видели инструмент, который обещает сам собрать вам seccomp-профили. И они работают! Но как для таких инструментов выглядит «хорошо»? Они точные? Они собирают безопасные профили? Они вообще хоть как-то снижают риск? Вот инструменты, которые я проверял: - Inspektor Gadget: отличный опенсорсный инструмент на eBPF, сейчас принадлежит Microsoft - Tracee: инструмент от Aqua, который трассирует системные вызовы разными способами и оценивает кластер - kubectl-trace: eBPF-инструмент, который в основном отдаёт вам сырые события системных вызовов на ноде. (Для этого не идеален, но пытается доказать мысль). Каждый инструмент я запустил в VM с Minikube, настроил набор Pod'ов Kubernetes на запуск и попросил инструмент записать системные вызовы именно этого Pod'а. Результаты получились интересные. https://telegra.ph/Seccomp-v-K8s-13-sobiraem-nebezopasnye-i-nepolnye-profili-09-29 #ит_статьи #devops #kubernetes #linux #seccomp #syscall #containers