KubeFence:针对 Kubernetes 攻击面进行安全强化
密码学与安全
2025-09-12 v1
摘要
Kubernetes(K8s)广泛用于容器化应用程序的调度,包括金融、 healthcare 和政府等关键服务领域。然而,其广泛且功能丰富的 API 接口暴露了宽广的攻击面,使 K8s 易受软件漏洞和配置错误的利用。即使 K8s 采用基于角色的访问控制(RBAC)来管理对 K8s API 的访问,该方法也缺乏针对 API 请求中规范属性的细粒度保护。本文提出了一种新颖解决方案,KubeFence,通过针对特定客户工作负载实现更细粒度的 API 过滤。KubeFence 从受信任仓库分析 Kubernetes Operator,并利用其配置文件来限制 K8s API 不必要的功能,以缓解通过 K8s API 可被利用的配置错误和漏洞。实验结果表明,KubeFence 能显著降低攻击面,并在 RBAC 基础上防止攻击。
引用
@article{arxiv.2504.11126,
title = {KubeFence: Security Hardening of the Kubernetes Attack Surface},
author = {Carmine Cesarano and Roberto Natella},
journal= {arXiv preprint arXiv:2504.11126},
year = {2025}
}