Glossar
hostPath-Volume
Ein Kubernetes-Volume, das einen Node-Pfad in einen Pod mountet; Mounts von /, /etc, dem Kubelet-Verzeichnis oder einem Runtime-Socket legen den Node offen.
Ein hostPath-Volume mountet einen Pfad aus dem Dateisystem des Nodes in einen Pod. Ein Mount von / legt den ganzen Node offen; /etc, /root und /var/lib/kubelet legen Konfiguration, Schlüssel und Kubelet-Zugangsdaten offen; /var/run/docker.sock oder die Sockets von containerd und CRI-O lassen den Pod Container außerhalb von Kubernetes starten.
Die Kubernetes RBAC Good Practices halten fest, dass das Recht, PersistentVolumes anzulegen, über hostPath einem Zugriff auf das Host-Dateisystem gleichkommen kann. Suchen Sie im Audit-Log nach volumes[].hostPath.path in den Request-Bodies von Workloads. Siehe privilegierte Pods und Container-Escape.