0Pricing
Cyber Security Academy · 课时

容器与 Kubernetes 安全

扫描镜像中的漏洞,配置 Pod Security Standards,并在 Kubernetes 中使用网络策略。

容器与 Kubernetes 安全 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

容器安全概述

容器共享主机内核,因此其隔离性不如虚拟机。容器安全涵盖:镜像卫生(不包含存在漏洞的软件包)、运行时防护(检测异常行为)、网络策略(限制 Pod 通信)以及 RBAC 配置。

使用 Trivy 扫描镜像

Trivy 会扫描容器镜像中的操作系统软件包漏洞、应用程序依赖项漏洞、配置错误和机密信息。请将其集成到持续集成/持续交付流程中,在镜像进入生产环境前阻止包含严重漏洞的镜像。

trivy image nginx:latest
trivy image --severity CRITICAL,HIGH myapp:v1.2

Dockerfile 最佳实践

请使用精简的基础镜像(alpine、distroless)。以非 root 用户运行(USER 1000)。避免使用 COPY . .,请明确指定文件。多阶段构建可以减小最终镜像的大小。推送前进行扫描。绝不要在层中硬编码机密信息或凭证。

FROM node:18-alpine
RUN addgroup -S app && adduser -S app -G app
USER app
COPY --chown=app:app . .
CMD ["node", "server.js"]

Kubernetes RBAC

Kubernetes RBAC 控制对应用程序接口服务器的访问。ClusterRoles 和角色定义对资源(Pod、机密信息、部署)的权限。ClusterRoleBindings 和 RoleBindings 将这些权限分配给用户、群组或 ServiceAccounts。除自动化用途外,请避免使用集群管理员权限。

Pod Security 标准

PSS 定义了三个配置文件:特权(不受限制)、基线(最小限制)和受限(加固)。请通过 PodSecurity 准入控制器的命名空间标签应用这些配置文件。受限配置文件会禁止以 root 身份运行、禁止权限提升,并要求使用只读文件系统。

网络策略

默认情况下,所有 Pod 都可以与其他所有 Pod 通信。Kubernetes NetworkPolicies 按 Pod 选择器定义每个 Pod 的入站和出站规则。请实施默认拒绝策略,并仅明确允许所需的通信路径,以限制影响范围。

apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: deny-all
spec:
  podSelector: {}
  policyTypes: ["Ingress","Egress"]

Kubernetes 中的机密信息管理

Kubernetes Secrets 默认采用 Base64 编码,而不是加密。请为 etcd 启用静态数据加密。请使用 External Secrets Operator 或 Vault Agent Injector 从 HashiCorp Vault 或云机密信息管理器中获取机密信息,而不是使用 Kubernetes Secrets。

准入控制器

准入控制器会在对象创建前拦截应用程序接口请求。OPA/Gatekeeper 会强制执行自定义策略(例如,要求特定标签、阻止特权容器)。Kyverno 通过更简单的 YAML 语法,为常见的 Kubernetes 安全约束提供策略即代码功能。

使用 Falco 进行运行时安全防护

Falco 使用 eBPF 在运行时检测异常行为,包括容器中启动 Shell、意外的出站连接、在 /etc 下写入文件、权限提升尝试,以及执行已知攻击工具。警报规则可通过 YAML 自定义。

Kubernetes 审计日志

请启用应用程序接口服务器审计日志记录,以记录每个请求的用户、操作、资源和时间戳。将日志转发到 SIEM,以检测异常的应用程序接口活动:列出 ServiceAccount 令牌、枚举机密信息、提升角色权限,以及使用 kubectl exec 进入生产 Pod。

使用 Cosign 保障供应链安全

请使用 Cosign(Sigstore)为容器镜像签名,以确保供应链完整性。策略控制器(Connaisseur、Kyverno)可以强制要求只有来自可信注册表的已签名镜像才能进入集群,从而阻止拉取不受信任的镜像。

知识检查

具有空 podSelector 以及 policyTypes 入站/出站的 Kubernetes NetworkPolicy 会实现什么效果?

总结

容器和 Kubernetes 安全要求保护镜像供应链、强制实施 RBAC 和 Pod Security 标准、执行网络策略、妥善管理机密信息,并使用运行时检测来捕获绕过预防性控制措施的攻击。

常见问题解答

「容器与 Kubernetes 安全」课时是免费的吗?

是的 — 「容器与 Kubernetes 安全」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「容器与 Kubernetes 安全」这节课中我会学到什么?

扫描镜像中的漏洞,配置 Pod Security Standards,并在 Kubernetes 中使用网络策略。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「容器与 Kubernetes 安全」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 云 IAM:角色、策略与最小权限
  2. 常见云配置错误
  3. 云安全态势管理(CSPM)
  4. 容器与 Kubernetes 安全
← 返回 Cyber Security Academy