Glossaire
Conteneur privilégié
Un conteneur lancé avec securityContext.privileged: true : toutes les capabilities Linux et l'accès aux périphériques de l'hôte, d'où une évasion triviale.
Un conteneur privilégié a securityContext.privileged: true dans la spec de son Pod. Il obtient toutes les capabilities Linux et l'accès aux périphériques de l'hôte : il peut monter le disque du nœud ou, combiné à hostPID ou à un hostPath sur /, prendre le contrôle du nœud (ATT&CK T1611, Escape to Host).
Certains DaemonSets d'infrastructure (CNI, stockage, agents de sécurité) tournent légitimement en privilégié ; rien d'autre ne devrait. Le Pod Security Standard Baseline, appliqué par Pod Security Admission, l'interdit. Dans le log d'audit, le flag n'est visible que si les écritures de workloads sont journalisées avec leurs corps. Voir pods privilégiés et évasion de conteneur.