Glossar
nodes/proxy
Die Node-Subressource, die Requests über den API-Server an die Kubelet-API eines Nodes weiterleitet, die Befehle in Containern ausführen kann.
nodes/proxy erlaubt es, die Kubelet-API eines Nodes über den API-Server zu erreichen (/api/v1/nodes/<node>/proxy/...). Das Kubelet kann Pods auflisten, Container-Logs lesen und Befehle in den Containern dieses Nodes ausführen. Der API-Server auditiert den nodes/proxy-Request, aber nicht als pods/exec, sodass exec-basierte Erkennungen ihn übersehen.
Die Kubernetes RBAC Good Practices führen den Zugriff auf die Proxy-Subressource von Nodes als Risiko der Rechteausweitung; sie sollte weder Personen noch gewöhnlichen Workloads gewährt werden. Siehe kubectl exec, attach und port-forward erkennen.