国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

特斯拉2018年裸奔事件:3層防線全空,攻擊者白嫖AWS算力挖礦

0
分享至


2018年,RedLock云安全團(tuán)隊(duì)掃描公網(wǎng)時(shí)發(fā)現(xiàn)一個(gè)Kubernetes控制臺——沒密碼,直接進(jìn)。歸屬查詢指向特斯拉。攻擊者已經(jīng)在里面部署了挖礦容器,電費(fèi)賬單算在特斯拉AWS賬戶上。

這不是什么高級零日漏洞。集群默認(rèn)配置沒改,三層基礎(chǔ)防護(hù)全關(guān):控制臺無認(rèn)證、出站流量無限制、入侵檢測為零。任意一層開著都能攔住攻擊。三層全空。

Kubernetes的設(shè)計(jì)哲學(xué)是"先跑起來"。默認(rèn)全開權(quán)限,開發(fā)體驗(yàn)順滑。這套邏輯在筆記本上沒問題,放到生產(chǎn)環(huán)境就是敞門迎客。

第一層:RBAC——誰能在API里做什么

API服務(wù)器是集群的唯一入口。每個(gè)kubectl命令、每次CI部署、每個(gè)控制器的調(diào)諧循環(huán),請求都流向這里。拿到API訪問權(quán)限等于拿到集群遙控器:建容器、讀密鑰、改工作負(fù)載。

RBAC(基于角色的訪問控制,Role-Based Access Control)用四個(gè)對象解決這個(gè)問題:Role定義命名空間內(nèi)的權(quán)限,ClusterRole跨命名空間生效;RoleBinding把用戶/服務(wù)賬號綁到Role,ClusterRoleBinding同理但范圍更大。

權(quán)限顆粒度由三個(gè)維度決定:資源(pods/services/secrets)、動(dòng)作(get/list/create/delete)、API組(核心API或擴(kuò)展如metrics.k8s.io)。用kubectl api-resources -o wide能看到完整清單。

特斯拉事件中,攻擊者通過暴露的控制臺直接獲得集群管理員權(quán)限——相當(dāng)于RBAC完全沒配。正確做法是:給CI流水線單獨(dú)建服務(wù)賬號,只開放deployment和pod的create/update權(quán)限,secret只讀特定命名空間。rakkess和rbac-lookup這兩個(gè)工具能可視化現(xiàn)有權(quán)限分布,快速發(fā)現(xiàn)"誰有cluster-admin"這種危險(xiǎn)配置。

第二層:Pod運(yùn)行時(shí)加固——容器里能干什么


RBAC管的是"誰能調(diào)度容器",Pod安全管的是"容器跑起來之后能干什么"。Kubernetes 1.25之后,Pod Security Admission(PSA)取代舊版PodSecurityPolicy,用三個(gè)預(yù)設(shè)級別管控:Privileged(無限制)、Baseline(禁止已知危險(xiǎn)配置)、Restricted(最小權(quán)限原則)。

更細(xì)粒度的控制靠securityContext字段。runAsNonRoot: true阻止容器以root運(yùn)行;readOnlyRootFilesystem: true讓根文件系統(tǒng)只讀,即使入侵也寫不了惡意文件;allowPrivilegeEscalation: false禁止進(jìn)程提升權(quán)限;capabilities的drop: ["ALL"]再按需add,把Linux權(quán)能降到最小集合。

OPA/Gatekeeper和Kyverno是兩種策略即代碼方案。Gatekeeper用Rego語言寫策略,功能強(qiáng)但學(xué)習(xí)曲線陡;Kyverno用YAML聲明式語法,和Kubernetes原生體驗(yàn)一致。選型看團(tuán)隊(duì)背景:有Go基礎(chǔ)選Gatekeeper,運(yùn)維團(tuán)隊(duì)主導(dǎo)選Kyverno。

第三層:運(yùn)行時(shí)檢測——攻擊發(fā)生時(shí)看見它

前兩層是預(yù)防,F(xiàn)alco負(fù)責(zé)檢測。它在內(nèi)核態(tài)用eBPF(或傳統(tǒng)驅(qū)動(dòng))捕獲系統(tǒng)調(diào)用,規(guī)則引擎匹配異常行為。比如:容器內(nèi)啟動(dòng)shell、敏感目錄寫入、非預(yù)期進(jìn)程fork、出站連接到稀有IP。

規(guī)則寫成YAML,核心字段是condition表達(dá)式。示例:檢測到bash在容器內(nèi)運(yùn)行時(shí)觸發(fā)告警。Falco支持輸出到stdout、文件、Webhook、Slack等多路通道,和現(xiàn)有SIEM對接無壓力。

部署架構(gòu)上,F(xiàn)alco以DaemonSet跑在每個(gè)節(jié)點(diǎn),共享宿主機(jī)內(nèi)核。資源開銷可控:典型配置下CPU占用<5%,內(nèi)存<200MB。對比被挖礦的損失,這點(diǎn)成本忽略不計(jì)。

RedLock在報(bào)告中提到,特斯拉事件持續(xù)了數(shù)月才被發(fā)現(xiàn)。攻擊者用的是公開礦池地址,流量特征明顯——如果有Falco這類工具監(jiān)控出站連接,告警應(yīng)該在分鐘級觸發(fā),而非月級。

三層防線配齊之后,集群姿態(tài)從"默認(rèn)裸奔"變成"最小權(quán)限+實(shí)時(shí)感知"。但配置只是起點(diǎn),持續(xù)審計(jì)才能維持:RBAC權(quán)限隨人員變動(dòng)膨脹,Pod模板復(fù)制粘貼容易漏掉securityContext,F(xiàn)alco規(guī)則需要隨攻擊手法更新。

你現(xiàn)在的集群,控制臺還開著默認(rèn)端口嗎?

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
簡直是大快人心!奧委會當(dāng)年刁難北京,現(xiàn)在只能自食惡果

簡直是大快人心!奧委會當(dāng)年刁難北京,現(xiàn)在只能自食惡果

史行途
2026-03-26 07:36:04
真的太孤獨(dú)了!山東47歲母親稱已懷胎8月,兩女遠(yuǎn)嫁卻極力反對…

真的太孤獨(dú)了!山東47歲母親稱已懷胎8月,兩女遠(yuǎn)嫁卻極力反對…

火山詩話
2026-03-25 13:41:56
為什么中國要發(fā)射東風(fēng)-41,必須要提前告知俄羅斯,這是咋回事?

為什么中國要發(fā)射東風(fēng)-41,必須要提前告知俄羅斯,這是咋回事?

阿器談史
2026-03-19 18:11:39
太突然!董事長湯建,因心梗意外去世

太突然!董事長湯建,因心梗意外去世

每日經(jīng)濟(jì)新聞
2026-03-25 18:21:26
中國軍事專家送日本3句話,太絕了,真不是嚇唬他們

中國軍事專家送日本3句話,太絕了,真不是嚇唬他們

安安說
2026-03-26 11:21:19
個(gè)人公眾號“千問”停更近10年,近期接連遭阿里投訴均被駁回,號主:規(guī)避風(fēng)險(xiǎn)不發(fā)AI文章,如果我不發(fā)聲,賬號就不保了

個(gè)人公眾號“千問”停更近10年,近期接連遭阿里投訴均被駁回,號主:規(guī)避風(fēng)險(xiǎn)不發(fā)AI文章,如果我不發(fā)聲,賬號就不保了

中國能源網(wǎng)
2026-03-25 13:53:05
全國最大比亞迪中心落地常州,預(yù)計(jì)今年5月中旬正式運(yùn)營

全國最大比亞迪中心落地常州,預(yù)計(jì)今年5月中旬正式運(yùn)營

財(cái)聞
2026-03-26 12:53:13
世乒賽選拔落幕,國乒8人確定,王藝迪梁靖崑溫瑞博無緣

世乒賽選拔落幕,國乒8人確定,王藝迪梁靖崑溫瑞博無緣

格斗聯(lián)盟
2026-03-26 13:01:14
老師穿短裙蕾絲襪上課,學(xué)生連頭都不敢抬!老師穿衣底線到底在哪

老師穿短裙蕾絲襪上課,學(xué)生連頭都不敢抬!老師穿衣底線到底在哪

小羽叨叨叨
2026-03-26 13:24:34
美伊沖突,已經(jīng)出現(xiàn)了3個(gè)贏家,10個(gè)輸家,都是誰?

美伊沖突,已經(jīng)出現(xiàn)了3個(gè)贏家,10個(gè)輸家,都是誰?

七號說三國
2026-03-25 21:11:29
看哭無數(shù)人!張雪峰001號員工萬霞,一句不離不棄勝過千言萬語

看哭無數(shù)人!張雪峰001號員工萬霞,一句不離不棄勝過千言萬語

楓紅染山徑
2026-03-26 10:37:28
暴賺144億美元!美烏沒轍,朝鮮兵工廠24小時(shí)全開,狂掃中國機(jī)床

暴賺144億美元!美烏沒轍,朝鮮兵工廠24小時(shí)全開,狂掃中國機(jī)床

知法而形
2026-03-24 15:57:37
華野掉頭打整編25師,黃百韜氣得想槍斃快縱司令張緒滋:你真該殺

華野掉頭打整編25師,黃百韜氣得想槍斃快縱司令張緒滋:你真該殺

歷史龍?jiān)w
2026-03-25 13:35:14
曾因污言穢語被封禁的張雪峰,憑什么讓鄭大悼念,新華社發(fā)訃告?

曾因污言穢語被封禁的張雪峰,憑什么讓鄭大悼念,新華社發(fā)訃告?

觀察者海風(fēng)
2026-03-25 22:10:33
毛主席有多明智?成立新疆生產(chǎn)建設(shè)兵團(tuán),七十年后誰都得服

毛主席有多明智?成立新疆生產(chǎn)建設(shè)兵團(tuán),七十年后誰都得服

諾言卿史錄
2026-03-26 09:06:41
張雪峰公司對聯(lián)已拆!一個(gè)月前注冊近40枚“姩菡”商標(biāo),捐款千萬

張雪峰公司對聯(lián)已拆!一個(gè)月前注冊近40枚“姩菡”商標(biāo),捐款千萬

離離言幾許
2026-03-25 15:07:06
大門緊閉!中國終止邀請日本出席高級會議,日企深感不安

大門緊閉!中國終止邀請日本出席高級會議,日企深感不安

青輝
2026-03-26 15:27:51
法系在華銷冠車型降價(jià)20%,車名叫凡爾賽

法系在華銷冠車型降價(jià)20%,車名叫凡爾賽

第一財(cái)經(jīng)資訊
2026-03-26 10:16:14
周一圍夫婦帶仨孩子上山挖筍,45歲朱丹身體真好,才3月穿短褲了

周一圍夫婦帶仨孩子上山挖筍,45歲朱丹身體真好,才3月穿短褲了

樂悠悠娛樂
2026-03-26 10:57:57
俄羅斯人想不明白:為什么強(qiáng)大的中國,幾千年都不要西伯利亞?

俄羅斯人想不明白:為什么強(qiáng)大的中國,幾千年都不要西伯利亞?

賤議你讀史
2026-03-26 00:07:41
2026-03-26 16:00:49
字節(jié)漫游指南
字節(jié)漫游指南
有態(tài)度網(wǎng)友ytd
479文章數(shù) 3關(guān)注度
往期回顧 全部

科技要聞

Meta高管狂分百億期權(quán),700名員工卻下崗

頭條要聞

上海媽媽尋親27年懸賞市區(qū)一套房:不用盡孝 要個(gè)擁抱

頭條要聞

上海媽媽尋親27年懸賞市區(qū)一套房:不用盡孝 要個(gè)擁抱

體育要聞

35歲替補(bǔ)門將,憑什么入選英格蘭隊(duì)?

娛樂要聞

張雪峰家人首發(fā)聲 不設(shè)追思會喪事從簡

財(cái)經(jīng)要聞

黃仁勛:芯片公司的時(shí)代已經(jīng)結(jié)束了

汽車要聞

一汽奧迪A6L e-tron開啟預(yù)售 CLTC最大續(xù)航815km

態(tài)度原創(chuàng)

手機(jī)
教育
家居
房產(chǎn)
數(shù)碼

手機(jī)要聞

蘋果回應(yīng)iPhone自動(dòng)打電話 升級系統(tǒng)可解決

教育要聞

教育部部署開展2026年全國中小學(xué)生安全教育周活動(dòng)

家居要聞

傍海而居 靜觀蝴蝶海

房產(chǎn)要聞

質(zhì)價(jià)比標(biāo)桿!三亞首創(chuàng)浮島全景艙亮相,還得是萬科!

數(shù)碼要聞

三星更新870 EVO系列SATA SSD:最高8TB 定價(jià)超1萬元

無障礙瀏覽 進(jìn)入關(guān)懷版