Skip to content

Cet outil n'est ni affilié à The Linux Foundation, à la Cloud Native Computing Foundation (CNCF) ou au projet Kubernetes, ni approuvé ni sponsorisé par eux. Kubernetes et K8s sont des marques déposées de The Linux Foundation. EKS, GKE, AKS et les autres noms sont des marques de leurs propriétaires respectifs.

Glossaire

Conteneur privilégié

Un conteneur lancé avec securityContext.privileged: true : toutes les capabilities Linux et l'accès aux périphériques de l'hôte, d'où une évasion triviale.

Un conteneur privilégié a securityContext.privileged: true dans la spec de son Pod. Il obtient toutes les capabilities Linux et l'accès aux périphériques de l'hôte : il peut monter le disque du nœud ou, combiné à hostPID ou à un hostPath sur /, prendre le contrôle du nœud (ATT&CK T1611, Escape to Host).

Certains DaemonSets d'infrastructure (CNI, stockage, agents de sécurité) tournent légitimement en privilégié ; rien d'autre ne devrait. Le Pod Security Standard Baseline, appliqué par Pod Security Admission, l'interdit. Dans le log d'audit, le flag n'est visible que si les écritures de workloads sont journalisées avec leurs corps. Voir pods privilégiés et évasion de conteneur.

Cet outil n'est ni affilié à The Linux Foundation, à la Cloud Native Computing Foundation (CNCF) ou au projet Kubernetes, ni approuvé ni sponsorisé par eux. Kubernetes et K8s sont des marques déposées de The Linux Foundation. EKS, GKE, AKS et les autres noms sont des marques de leurs propriétaires respectifs.