中文

KubeGuard:基于配置文件与运行时日志分析的 LLM 辅助 Kubernetes 加固

密码学与安全 2025-09-05 v1 机器学习

摘要

Kubernetes (K8s) 在编排云原生应用中的广泛采用带来了重大的安全挑战,例如资源配置错误和过度宽松的配置。未能解决这些问题可能导致未授权访问、权限提升以及集群内的横向移动。大多数现有的 K8s 安全解决方案专注于检测配置错误,通常通过静态分析或异常检测。相比之下,本文提出了 KubeGuard,一个新颖的运行时日志驱动的推荐框架,旨在通过解决过度宽松的配置来降低风险。KubeGuard 旨在通过两个互补任务来加固 K8s 环境:资源创建和资源优化。它利用大型语言模型,通过模块化的提示链工作流来分析反映实际系统行为的清单和运行时日志。这种方法使 KubeGuard 能够为新资源创建最小权限配置,并优化现有清单以减少攻击面。KubeGuard 输出的清单作为建议呈现,用户(例如开发者和运维人员)可以审查并采纳以增强集群安全性。我们的评估表明,KubeGuard 利用专有和开源 LLM,能够有效地生成和优化 Roles、NetworkPolicies 和 Deployments 的 K8s 清单。高精确率、召回率和 F1 分数证实了 KubeGuard 作为一个将运行时可观测性转化为可操作的最小权限配置指导框架的实用性。

关键词

引用

@article{arxiv.2509.04191,
  title  = {KubeGuard: LLM-Assisted Kubernetes Hardening via Configuration Files and Runtime Logs Analysis},
  author = {Omri Sgan Cohen and Ehud Malul and Yair Meidan and Dudu Mimran and Yuval Elovici and Asaf Shabtai},
  journal= {arXiv preprint arXiv:2509.04191},
  year   = {2025}
}