en
Feedback
k8s (in)security

k8s (in)security

Open in Telegram

Канал о (не)безопасности Kubernetes + микросервисных, контейнеризированных приложений. Ведет команда www.luntry.ru #ZST99 Вопросы, идеи, предложения => @Qu3b3c https://knd.gov.ru/license?id=673ddbc21039886b1d03b7ce®istryType=bloggersPermission

Show more

📈 Analytical overview of Telegram channel k8s (in)security

Channel k8s (in)security (@k8security) in the Russian language segment is an active participant. Currently, the community unites 13 125 subscribers, ranking 9 316 in the Technologies & Applications category and 48 999 in the Russia region.

📊 Audience metrics and dynamics

Since its creation on невідомо, the project has demonstrated rapid growth, gathering an audience of 13 125 subscribers.

According to the latest data from 21 September, 2026, the channel demonstrates stable activity. Although there has been a change in the number of participants by 117 over the last 30 days and by -3 over the last 24 hours, overall reach remains high.

  • Verification status: Not verified
  • Engagement rate (ER): The average audience engagement rate is 28.17%. Within the first 24 hours after publication, content typically collects 13.52% reactions from the total number of subscribers.
  • Post reach: On average, each post receives 3 697 views. Within the first day, a publication typically gains 1 774 views.
  • Reactions and interaction: The audience actively supports content: the average number of reactions per post is 17.
  • Thematic interests: Content is focused on key topics such as kubernetes, контейнер, luntry, кластер, kyverno.

📝 Description and content policy

The author describes the resource as a platform for expressing subjective opinions:
Канал о (не)безопасности Kubernetes + микросервисных, контейнеризированных приложений. Ведет команда www.luntry.ru #ZST99 Вопросы, идеи, предложения => @Qu3b3c https://knd.gov.ru/license?id=673ddbc21039886b1d03b7ce&registryType=bloggersPermission

Thanks to the high frequency of updates (latest data received on 22 September, 2026), the channel maintains relevance and a high level of publication reach. Analytics show that the audience actively interacts with content, making it an important point of influence in the Technologies & Applications category.

13 125
Subscribers
-324 hours
+327 days
+11730 days
Attracting Subscribers
September '26
September '26
+162
in 4 channels
August '26
+197
in 5 channels
Get PRO
July '26
+208
in 6 channels
Get PRO
June '26
+165
in 5 channels
Get PRO
May '26
+288
in 5 channels
Get PRO
April '26
+216
in 2 channels
Get PRO
March '26
+260
in 8 channels
Get PRO
February '26
+195
in 3 channels
Get PRO
January '26
+171
in 0 channels
Get PRO
December '25
+183
in 3 channels
Get PRO
November '25
+163
in 2 channels
Get PRO
October '25
+151
in 0 channels
Get PRO
September '25
+148
in 4 channels
Get PRO
August '25
+228
in 2 channels
Get PRO
July '25
+228
in 10 channels
Get PRO
June '25
+182
in 1 channels
Get PRO
May '25
+234
in 5 channels
Get PRO
April '25
+270
in 4 channels
Get PRO
March '25
+423
in 21 channels
Get PRO
February '25
+289
in 3 channels
Get PRO
January '25
+263
in 4 channels
Get PRO
December '24
+229
in 5 channels
Get PRO
November '24
+286
in 3 channels
Get PRO
October '24
+342
in 13 channels
Get PRO
September '24
+344
in 10 channels
Get PRO
August '24
+387
in 3 channels
Get PRO
July '24
+296
in 6 channels
Get PRO
June '24
+369
in 4 channels
Get PRO
May '24
+261
in 6 channels
Get PRO
April '24
+320
in 7 channels
Get PRO
March '24
+334
in 8 channels
Get PRO
February '24
+319
in 7 channels
Get PRO
January '24
+357
in 9 channels
Get PRO
December '23
+366
in 7 channels
Get PRO
November '23
+287
in 6 channels
Get PRO
October '23
+223
in 4 channels
Get PRO
September '23
+341
in 0 channels
Get PRO
August '23
+776
in 0 channels
Get PRO
July '23
+175
in 0 channels
Get PRO
June '23
+408
in 0 channels
Get PRO
May '23
+329
in 0 channels
Get PRO
April '23
+219
in 0 channels
Get PRO
March '23
+155
in 0 channels
Get PRO
February '23
+146
in 0 channels
Get PRO
January '23
+123
in 0 channels
Get PRO
December '22
+107
in 0 channels
Get PRO
November '22
+154
in 0 channels
Get PRO
October '22
+174
in 0 channels
Get PRO
September '22
+195
in 0 channels
Get PRO
August '22
+157
in 0 channels
Get PRO
July '22
+151
in 0 channels
Get PRO
June '22
+274
in 0 channels
Get PRO
May '22
+135
in 0 channels
Get PRO
April '22
+162
in 0 channels
Get PRO
March '22
+130
in 0 channels
Get PRO
February '22
+131
in 0 channels
Get PRO
January '22
+208
in 0 channels
Get PRO
December '21
+134
in 0 channels
Get PRO
November '21
+190
in 0 channels
Get PRO
October '21
+198
in 0 channels
Get PRO
September '21
+131
in 0 channels
Get PRO
August '21
+130
in 0 channels
Get PRO
July '21
+176
in 0 channels
Get PRO
June '21
+271
in 0 channels
Get PRO
May '21
+121
in 0 channels
Get PRO
April '21
+114
in 0 channels
Get PRO
March '21
+253
in 0 channels
Get PRO
February '21
+85
in 0 channels
Get PRO
January '21
+68
in 0 channels
Get PRO
December '20
+932
in 0 channels
Date
Subscriber Growth
Mentions
Channels
21 September+3
20 September+11
19 September+3
18 September+13
17 September+11
16 September+9
15 September+7
14 September+5
13 September+7
12 September+2
11 September+5
10 September+8
09 September+10
08 September+8
07 September+14
06 September+6
05 September+4
04 September+16
03 September+10
02 September+4
01 September+6
Channel Posts
В официальном блоге Kubernetes появилась заметка "Kubernetes v1.37: Hardening Container Storage with Bind Mount Options and E
В официальном блоге Kubernetes появилась заметка "Kubernetes v1.37: Hardening Container Storage with Bind Mount Options and EmptyDir Permissions". Она описывает новые возможности по безопасности хранилищ (Storage): 1) Права доступа на emptyDir - на пример 01777 через emptyDir mode 2) bind mount опции - такие как noexecnodevnosuid через bindMountOptions  Обе фичи находятся в Alpha статусе и называются VolumeBindMountOptions и EmptyDirVolumeMode. Очень здорово, что разработчики с каждым релизом подтягивают тот или иной аспект безопасности k8s.

2
Все-все-все сейчас озадачены то как и чем лучше всего и надежнее изолировать AI-агенты, AI сгенерированный код. Мы также уже
Все-все-все сейчас озадачены то как и чем лучше всего и надежнее изолировать AI-агенты, AI сгенерированный код. Мы также уже неоднакратно писали на эту тематику. На пример, про проект Docker Sandboxes - тут, тут и тут. Но для тех кто не знает или не помнит, напомним что это решение для macOS и Windows представляет из себя MicroVM и базируется на платформенных фреймворках виртуализации: Apple Virtualization.framework на macOS и Hyper-V на Windows. Должно быть надежно?! CVE-2026-79994 и CVE-2026-77179 ломают эту изоляцию ... Побег из VM на host из-за очередных проблем с symlink.... P.S. В процессе подготовки удалось словить забавное от нейронки Google Gemini, которая считает что в изолированных песочницах на macOS можно запускать только доверенные приложения )))))) наверное она что-то знает еще)))))
1 666
3
Итоги конкурсов! Конкурс: "Самый желанный доклад". Победитель @Nuclearm С докладом про «как мы выпилили k8s и стали спать по ночам: история одного отказоустойчивого монолита». хочу услышать, как команда решилась и что потеряла. Конкурс: "Самая опасная уязвимость в Kubernetes" Победитель @pharma_unsafe С багой в драйвере Поздравляем победителей! Победителям отдельно напишем в ЛС и расскажем как получить проходки.
2 027
4
Если UI ваших Kubernetes платформ выглядит не так, то даже не зовите нас на пентест/аудит: 1) server room 2) the rack =) Всем
Если UI ваших Kubernetes платформ выглядит не так, то даже не зовите нас на пентест/аудит: 1) server room 2) the rack =) Всем хороших выходных! P.S. Результаты конкурсов объявим в 18:00 по Мск.
2 555
5
Завтра последний день, чтобы поучаствовать в конкурсах и выиграть проходку на: 1) DevOops 2026 - участвовать! 2) ZeroNights 2026 - учувствовать! еще есть время ;)
2 774
6
Наша команда R&D обнаружила критическую уязвимость в NeuVector — CVE-2026-78424. Проблема находится в механизме packet captur
Наша команда R&D обнаружила критическую уязвимость в NeuVector — CVE-2026-78424. Проблема находится в механизме packet capture и позволяет через специально сформированный фильтр добиться OS Command Injection в привилегированном enforcer контейнере. Для эксплуатации достаточно низких привилегий — атакующему требуется доступ с правом записи в namespaced Runtime Policies. В результате выполнение команд внутри контейнера может привести к полной компрометации worker ноды Kubernetes, а самой уязвимости присвоен CVSS 9.4. Мы сообщили об уязвимости разработчикам NeuVector 7 августа, после чего она была исправлена в версиях 5.6.2, 5.5.4 и 5.4.11.
5 079
7
Я долгое время считал, что подход/термин “Shift Down Security” появился в материале SIG Security Kubernetes в 2025 году. Но на самом деле корректнее считать 2023 год и статью ребят из Google Cloud под названием "The Modernization Imperative: Shifting left is for suckers. Shift down instead"! Автор статьи критикует чрезмерное «shift left» — перенос на разработчиков всё большего числа задач: тестирования, безопасности, эксплуатации, релизов и т. п. Хотя раннее подключение QA и security полезно, но на практике это нередко превращает инженеров в перегруженных «универсалов». Вместо этого он предлагает «shift down» подход : передавать сложность вниз, на управляемые платформы и абстракции.
3 303
8
30 сентября в Санкт-Петербурге пройдет легендарная конференция по информационной безопасности - ZeroNights! На сайте доступна
30 сентября в Санкт-Петербурге пройдет легендарная конференция по информационной безопасности - ZeroNights! На сайте доступна программа, а наша команда Luntry будет рада видеть вас на своей зоне и поболтать на тему безопасности контейнеров и Kubernetes! И мы рады запустить еще один конкурс с проходной на конференцию. Конкурс: "Самая опасная уязвимость в Kubernetes" Предыстория: На мой взгляд на текущий момент самой критичной уязвимостью найденной в Kubernetes является CVE-2018-1002105 в kube-apiserver, которая позволяла по итогу обход механизма авторизации! Задание: Придумайте, какая уязвимость в Kubernetes могла бы по критичности быть на том же уровне или еще выше ;) Критерий оценки: - Реалистичность - Оригинальность - Технические детали Итоги: 18 сентября
2 561
9
Свежевышедшая версия Cilium 1.20 заметно расширяет роль Gateway API. Помимо перехода на Gateway API v1.6, появились ExternalA
Свежевышедшая версия Cilium 1.20 заметно расширяет роль Gateway API. Помимо перехода на Gateway API v1.6, появились ExternalAuth для проверки запросов через внешний authorization service, а также TCPRoute и UDPRoute для управления L4-трафиком через тот же API. Это позволяет использовать единый Gateway для HTTP, TCP и UDP сервисов вместо комбинации Gateway API и отдельных LoadBalancer/NodePort. Из сетевых изменений особенно интересно появление beta-поддержки IPv6 в AWS ENI IPAM, благодаря чему pod'ы в EKS могут получать маршрутизируемые IPv6 адреса из VPC. Также появился автоматический выбор netkit или veth в зависимости от версии kernel и возможность подключать собственные eBPF datapath plugins без форка Cilium. Отдельно стоит обратить внимание на per-pod отключение source IP verification. Теперь его можно разрешить только для конкретного namespace и workload, что позволяет сохранить anti-spoofing в остальном кластере.
2 755
10
На прошлой неделе мы писали пост про выход новой версии Kyverno, где была закрыта одна серьезная уязвимость. И так получилось, что автор этой находки наш читатель и автор еще многих интересных находок в cloud native проектах: Vault Secrets Operator, Capsule, Strimzi operator, Grafana operator, Fluent Operator, VictoriaMetrics Operator и еще ряда других, которые находятся в процессе исправления. Если вам интересна данная тематика, то можно следить за ними в блоге автора и его канале. Ну и вы можете заметить, что без помощи LLM тут не обходится =)
2 696
11
12–13 октября в Санкт-Петербурге пройдет конференция DevOops 2026! Вся программа и активности уже доступны на сайте мероприят
12–13 октября в Санкт-Петербурге пройдет конференция DevOops 2026! Вся программа и активности уже доступны на сайте мероприятия. При этом есть прекрасная возможность выиграть билет в рамках нашего конкурса =) Конкурс: "Самый желанный доклад". Задание: Придумайте название и описание доклада про Kubernetes (если будет еще связано с ИБ, то здорово) ради которого вы бы 100% посетили бы конференцию, чтобы его послушать. Варианты пишите в комментарии к данному посту. Критерий оценки : - Реалистичность - Оригинальность - Технические детали Итоги: 18 сентября Всем хороших выходных!
3 290
12
В новой версии Kyverno 1.19.1 был исправлен ряд уязвимостей. Самая критичная, GHSA-5qq8-67g6-4h2w, позволяет через apiCall в namespaced Policy обойти namespace isolation и выполнить POST запрос от имени ServiceAccount Kyverno, вплоть до создания MutatingWebhookConfiguration и повышения привилегий до cluster-admin. Уязвимость имеет CVSS 9.9. GHSA-c5qq-7g2q-cpqp позволяет через percent-encoded `..` обойти проверку namespace и читать ресурсы за его пределами, а исправление для GHSA-q825-p383-r9v5 устраняет SSRF в legacy apiCall, который мог использоваться для доступа к cloud metadata и внутренним сервисам с токеном Kyverno. Также исправлены GHSA-59v6-2x73-wfg4, позволяющая namespaced policy читать cross-namespace данные через globalcontext.Lib, и GHSA-5cjf-wwfg-pj4c, позволяющая через PolicyException обойти проверку подписей образов в ImageValidatingPolicy. Для всех пяти advisories CVE пока не назначены.
3 303
13
Сегодня мы рекомендуем вам ознакомиться со статьей "Аудит-политика Kubernetes: чек-лист против типовых слепых зон в правилах". В рамках данного материала автор отмечает тонкие, но очень важные моменты при составлении и контроле Audit Policy. Она позволит избежать очень популярные ошибки при написании политики аудита в Kubernetes. Самое важно тут, что стоит помнить всегда, что правила применяются сверху в низ и их надо писать от частного к общему! Если вы вообще не понимаете, о чем идет речь, то перед этим изучите материал «Kubernetes Audit Log на страже безопасности кластеров». Спасибо автору, что поделился своей работой и готов в комментариях по отвечать на любые вопросы по статье ;)
3 119
14
Всем, привет! Еще есть прекрасная возможность поделиться с коллегами своим опытом и знаниям в рамках выступления на конференц
Всем, привет! Еще есть прекрасная возможность поделиться с коллегами своим опытом и знаниям в рамках выступления на конференции Kuber Conf от АОТ. В этом году она уже будет второй раз и пройдет 22 октября. До окончания приема заявок осталось совсем немного времени! Подать заявку на доклад можно тут.
3 218
15
AegisBPF — eBPF-based runtime security агент, который использует BPF LSM для блокировки нежелательных файловых и сетевых опер
AegisBPF — eBPF-based runtime security агент, который использует BPF LSM для блокировки нежелательных файловых и сетевых операций непосредственно на уровне ядра Linux. В отличие от инструментов, ориентированных в первую очередь на обнаружение, AegisBPF делает акцент именно на enforcement. Jперация может быть остановлена через -EPERM ещё до завершения syscall. Также из интересного – поддержка inode-based правил и обработка OverlayFS copy-up, что особенно актуально для контейнеров. Проект умеет применять сетевые deny-правила для IPv4/IPv6, портов и CIDR, а политики можно ограничивать конкретными cgroup. Отдельно стоит обратить внимание на aegis-next — исследовательский прототип с BPF arena, provenance-графами и дополнительными механизмами enforcement. Проект пока молодой и активно развивается, но выглядит интересно для тех, кто исследует runtime security Linux и Kubernetes через eBPF.
3 341
16
В официальном блоге Kubernetes появилась статья "Kubernetes v1.37: KubeletInUserNamespace (aka Rootless mode) Graduates to Beta". Если кто не знал, то благодаря KubeletInUserNamespace все компоненты k8s на Node можно запустить от non-root пользователя, используя Linux user namespace, что уменьшает радиус поражения при побеге из контейнера через эти компоненты (ядро не считается). Это еще один долгострой, работа над которым началась в 2018 и первые плоды появились в Kubernetes v1.22 (2021), теперь осталось дождаться перехода в GA. И не путайте это с UserNamespaces для Pods, который достиг GA в 1.36 (писали об этом тут и тут).
3 346
17
Sofka — новый Kubernetes TUI на Rust, который позиционируется как переосмысление k9s. Главная идея — единый пайплайн работы с
Sofka — новый Kubernetes TUI на Rust, который позиционируется как переосмысление k9s. Главная идея — единый пайплайн работы с Kubernetes-ресурсами, благодаря чему CRD поддерживаются без отдельного интерфейса, а Flux CD интегрирован прямо в TUI. Помимо привычного просмотра Pod’ов, логов и YAML, есть command palette, работа с namespace, Helm и встроенные операции Flux. Интерфейс асинхронный и не блокируется при проблемах или задержках Kubernetes API. Есть read-only режим, проверки авторизации перед действиями, предупреждения о мутациях управляемых ресурсов и локальный журнал действий.
3 731
18
K16S - еще один self-host симулятор экзаменов по сдаче Certified Kubernetes Security Specialist (CKS) и Certified Kubernetes
K16S - еще один self-host симулятор экзаменов по сдаче Certified Kubernetes Security Specialist (CKS) и Certified Kubernetes Administrator (CKA). Всем, хороших выходных!
4 896
19
В статье «Authentication between microservices using Kubernetes identities» показано, как использовать Kubernetes Service Acc
В статье «Authentication between microservices using Kubernetes identities» показано, как использовать Kubernetes Service Accounts для аутентификации запросов между микросервисами без отдельного OAuth-сервера. Идея в том, что сервис получает свой Service Account token, передаёт его вызываемому сервису, а тот проверяет токен через Kubernetes TokenReview API. Особенно интересен подход с audience-bound projected Service Account tokens. Токен становится ограниченным конкретной аудиторией и имеет короткий срок жизни. При этом RBAC позволяет отдельно определить, какие действия сам сервис может выполнять через Kubernetes API, а system:auth-delegator даёт минимальные права для проверки чужих токенов. Это хороший пример того, как встроенные механизмы Kubernetes можно использовать для workload identity и service-to-service authentication. При этом автор отдельно подчёркивает, что аутентификация не заменяет шифрование трафика, поэтому для защиты канала всё равно нужен TLS/mTLS.
4 504
20
Всем, привет! 3 сентября на ИБ Митап в Санкт-Петербурге (давненько здесь не выступал) выступлю с докладом "Устаревшая безопасность, проигранная гонка (?||!)". На мой взгляд это мой самый грустный по настроению и посылу доклад за все время. При этом наверное первый за несколько лет в котором я вообще не говорю слов про контейнеры и Kubernetes. P.S. А в 11:00 не забываем про наш вебинар "Luntry 4.6: Новые возможности для защиты контейнерных и облачных сред" ;)
3 577