Skip to content

Dieses Tool ist nicht mit The Linux Foundation, der Cloud Native Computing Foundation (CNCF) oder dem Kubernetes-Projekt verbunden und wird von diesen weder befürwortet noch gesponsert. Kubernetes und K8s sind eingetragene Marken von The Linux Foundation. EKS, GKE, AKS und andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossar

Privilegierter Container

Ein Container mit securityContext.privileged: true: alle Linux-Capabilities und Zugriff auf Host-Geräte, womit ein Ausbruch auf den Node trivial wird.

Ein privilegierter Container hat securityContext.privileged: true in seiner Pod-Spec. Er erhält alle Linux-Capabilities und Zugriff auf die Geräte des Hosts, kann also die Disk des Nodes mounten oder, kombiniert mit hostPID oder einem hostPath auf /, den Node übernehmen (ATT&CK T1611, Escape to Host).

Manche Infrastruktur-DaemonSets (CNI, Storage, Security-Agents) laufen legitim privilegiert; sonst sollte es nichts tun. Der Pod Security Standard Baseline, durchgesetzt von Pod Security Admission, verbietet es. Im Audit-Log ist das Flag nur sichtbar, wenn Workload-Schreibzugriffe mit Bodies protokolliert werden. Siehe privilegierte Pods und Container-Escape.

Dieses Tool ist nicht mit The Linux Foundation, der Cloud Native Computing Foundation (CNCF) oder dem Kubernetes-Projekt verbunden und wird von diesen weder befürwortet noch gesponsert. Kubernetes und K8s sind eingetragene Marken von The Linux Foundation. EKS, GKE, AKS und andere Namen sind Marken ihrer jeweiligen Inhaber.