Skip to content

Esta herramienta no está afiliada a The Linux Foundation, la Cloud Native Computing Foundation (CNCF) ni el proyecto Kubernetes, ni está respaldada ni patrocinada por ellos. Kubernetes y K8s son marcas registradas de The Linux Foundation. EKS, GKE, AKS y otros nombres son marcas comerciales de sus respectivos propietarios.

Glosario

Contenedor privilegiado

Un contenedor ejecutado con securityContext.privileged: true: todas las capabilities de Linux y acceso a los dispositivos del host; escapar al nodo es trivial.

Un contenedor privilegiado tiene securityContext.privileged: true en el spec de su Pod. Obtiene todas las capabilities de Linux y acceso a los dispositivos del host, así que puede montar el disco del nodo o, combinado con hostPID o con un hostPath de /, tomar el control del nodo (ATT&CK T1611, Escape to Host).

Algunos DaemonSets de infraestructura (CNI, almacenamiento, agentes de seguridad) corren legítimamente como privilegiados; nada más debería hacerlo. El Pod Security Standard Baseline, aplicado por Pod Security Admission, lo prohíbe. En el audit log, el flag solo es visible si las escrituras de workloads se registran con sus cuerpos. Consulta pods privilegiados y escape de contenedores.

Esta herramienta no está afiliada a The Linux Foundation, la Cloud Native Computing Foundation (CNCF) ni el proyecto Kubernetes, ni está respaldada ni patrocinada por ellos. Kubernetes y K8s son marcas registradas de The Linux Foundation. EKS, GKE, AKS y otros nombres son marcas comerciales de sus respectivos propietarios.