Glosario
Cuenta de servicio (service account)
Una identidad de Kubernetes para workloads y automatización, autenticada con bearer tokens; aparece en los logs como system:serviceaccount:<namespace>:<name>.
Una cuenta de servicio es un objeto de Kubernetes con namespace que da identidad a los Pods y a la automatización. Los Pods reciben un token de su cuenta de servicio, montado por defecto en /var/run/secrets/kubernetes.io/serviceaccount/. En el audit log, las solicitudes hechas con él aparecen como system:serviceaccount:<namespace>:<name>.
Como los tokens pueden copiarse fuera de un pod, una cuenta de servicio usada desde una dirección de Internet, con kubectl o curl, o para un pods/exec, es una señal clásica de robo. Consulta acceso a secrets y robo de tokens de cuenta de servicio y la documentación oficial.