Karmada 安全审计结果发布
· 阅读需要 1 分钟
OSTIF 非常荣幸能够分享我们对 Karmada 的安全审计结果。Karmada 是一个开源的 Kubernetes 编排系统,用于跨云和集群无缝运行云原生应用程序。 在 Shielder 和 云原生计算基金会 (CNCF) 的帮助下,此项目为用户提供了一个更加安全可靠的开放的多云、多集群 Kubernetes 管理解决方案。
审计流程:
Karmada 是 Kubernetes 生态系统的一部分,使用了 Kubernetes 库和实现,除此之外,Karmada 自定义实现及其第三方依赖项的整体安全状况也是本次审计工作的重中之重。 Karmada 利用多个组件、CLI 工具和附加组件来扩展标准 Kubernetes 功能,这些功能可以根据部署配置进行定制。因此,Karmada 的攻击场景相对复杂,有必要执行范围威胁建模以评估潜在的攻击面。利用这个定制的威胁模型,结合手动检查、工具分析和动态审查,Shielder识别了六个对项目安全有影响的问题。