Основы безопасности в Kubernetes состоят из дисциплины, внимания к деталям и отказа от ... — 7 апреля 2026 г. в 14:29:40.366
Основы безопасности в Kubernetes состоят из дисциплины, внимания к деталям и отказа от работы по принципу «не трогай, оно же работает». 🕵♂️ Контейнер запускается от root — Kubernetes этому не мешает. Но если приложение скомпрометируют, злоумышленник получает root-права внутри пода и возможность эскалации на уровне ноды. Базовая изоляция начинается с Security Context 🔐 Обычно в манифесте задают: • runAsNonRoot: true — контейнер не сможет стартовать от root • allowPrivilegeEscalation: false — запрет повышения привилегий • readOnlyRootFilesystem: true — корневая файловая система только для чтения • capabilities: drop: ALL — сбрасывает лишние Linux capabilities Так под работает с минимальными правами. Следующий уровень — настройка Pod Security Standards (PSS) и механизм Pod Security Admission 🔏 Можно задать требования безопасности для подов на уровне namespace: например, запретить запуск контейнеров от root или использование privileged.

