巨人天成
产经 科技 企业 数据 峰会 快讯 商业

Kubernetes安全隐患:微软提醒Helm charts默认配置或致数据泄露

2025-05-06来源:ITBEAR编辑:瑞雪

近日,科技新闻界传来一则关于Kubernetes安全性的重要警报。据bleepingcomputer报道,微软在其最新的安全研究中指出,使用Kubernetes进行应用部署时,特别是通过Helm charts进行快速部署,存在重大的安全隐患。

Kubernetes,这一开源平台,因其能够自动化地部署、扩展及管理容器化应用而广受欢迎。Helm,作为Kubernetes的包管理工具,通过charts大大简化了复杂应用的部署流程。然而,微软Defender for Cloud Research团队的研究人员Michael Katchinskiy和Yossi Weizman却发现,许多Helm charts的默认配置中缺少了关键的安全措施。

研究人员警告,对于缺乏云安全经验的用户来说,直接使用这些默认配置可能会将服务无意间暴露在互联网上,从而增加了被攻击者扫描并利用漏洞的风险。这一问题在现成的Helm charts中尤为突出。

为了具体说明这一问题,微软在其报告中列举了三个典型的案例。Apache Pinot的Helm chart通过Kubernetes LoadBalancer服务暴露了核心组件,如pinot-controller和pinot-broker,且未设置任何身份验证措施。Meshery则可以通过暴露的IP地址进行公开注册,使得任何人都有可能获取集群的操作权限。而Selenium Grid则通过NodePort在所有集群节点上暴露了服务,仅仅依赖于外部防火墙进行保护。

值得注意的是,尽管官方的Helm chart可能不存在这些问题,但在GitHub上的许多项目中,类似的安全隐患仍然普遍存在。事实上,网络安全公司Wiz曾发现攻击者利用Selenium Grid的配置错误,部署了XMRig矿工来挖掘Monero加密货币。

针对这一现状,微软强烈建议用户在使用Helm charts时,从安全角度出发,仔细审查其默认配置,确保包含了身份验证和网络隔离等关键的安全措施。微软还建议用户定期扫描公开暴露的工作负载接口,并密切监控容器中的可疑活动,以防止潜在的安全威胁。

研究人员进一步强调,如果不仔细检查YAML文件和Helm charts,企业可能会在没有任何保护的情况下部署服务,从而完全暴露在攻击者的威胁之下。这一警告无疑为所有使用Kubernetes和Helm进行应用部署的企业和个人敲响了警钟。

微软还建议,为了提高整体的安全性,企业可以考虑采用更为严格的访问控制和身份验证机制,以及加强网络安全培训和意识提升,确保所有员工都能够充分认识到并遵守最佳的安全实践。

最后,随着云计算和容器化技术的不断发展,安全性的挑战也将日益复杂。因此,微软呼吁所有相关企业和个人,持续关注最新的安全动态和技术进展,以确保自身的应用和服务始终处于最安全的状态。

LEAKSHOOTER疏水阀故障测试仪:操作便捷检测准,功能多样适应广
LEAKSHOOTER 疏水阀故障测试仪具有操作简便、检测准确、功能多样等优点,具体如下:检测准确:它结合了声呐技术和非接触式红外热像仪功能,通过把高频声呐信号转换成实时分析的信号曲线,并辅助测量疏水阀上下游…

2025-10-23

物联流量卡停机与注销大不同,停机可恢复,注销需谨慎抉择
当我们使用物联流量卡时,可能会因为多种原因选择停机或注销。那么,问题来了:物联流量卡停机注销后还能恢复吗?与停机相比,注销后的物联流量卡通常就很难再恢复。 2.新卡申请:如果您需要重新使用物联流量卡,您通常…

2025-10-23

无卡手机时代开启:连接方式革新,重塑生活与人类存在新定义
无卡手机时代的到来,远不止是少了一张塑料片那么简单——它是一场关于连接本质的深刻变革,是数字生活从“拥有”到“存在”的哲学转向。当连接不再需要任何物理载体,当网络接入变得如呼吸般自然,我们与数字世界的关系也完…

2025-10-22

联想Filez:以全球加速破传输壁垒,用合规管控守数据主权
除核心的全球加速与合规管控功能外,Filez 还从安全防护、协作效率、业务融合等维度提供全方位支撑,满足企业跨境协作的多元需求。联想Filez 以全球加速技术打破跨境传输效率瓶颈,以本地化合规管控筑牢数据…

2025-10-22

充电桩消防监管迈入数字时代:数据平台构建全链条安全防护体系
在此背景下,充电桩消防数据监管平台应运而生,通过物联网、大数据等技术手段,构建起覆盖“监测-预警-处置-反馈”的全链条安全管理体系,为充电安全筑起数字化防线。 预防为主:将消防工作从“事后灭火”转向“事前防控…

2025-10-22

智能戒指专利争端下的市场博弈:RingConn突围,Oura领航未来走向
Oura在此次专利战中表现出强大的市场掌控力,其专利策略不仅维护了自身利益,也对行业创新产生了深远影响。通过与RingConn和其他品牌的专利授权合作,Oura进一步巩固了在智能戒指市场的领导地位,同时也为…

2025-10-22

浙江公牛“5G+AI”智能工厂:工业神经网络织就,每2秒产一品效率领跑
在浙江,有这样一家工厂——“工业神经网络”覆盖30余万平方厂房,智能化渗透到制造的每一个细节,模具会自己“报位置”,黑灯车间全流程无人化生产,AI摄像头会实时发现违规行为和安全隐患,每2秒生产一个电连接产品…

2025-10-22

全志核心板开发难题速解:通用思路+模块方案,助力高效开发
如果参考飞凌嵌入式设计的底板功能,首先要保证所用芯片和原理的一致性,如果功能芯片不一致可能需要移植芯片驱动;原理芯片一致,功能验证失败,需要依次排查功能芯片的电源、复位、时钟是否正常;交叉测试,判断问题点在…

2025-10-22

2025世界乳业峰会:蒙牛携智慧实验室成果亮相,赋能全球乳业数智转型
当地时间10月21日,在智利圣地亚哥举行的2025世界乳业峰会上,蒙牛集团分享了其打造全球乳制品行业首个“智慧实验室”的前沿成果和实践经验,为推动全球乳业数智化转型贡献了宝贵的“中国智慧”与“中国方案”。尤其…

2025-10-22

商汤沙特SenseTime MEA携手中国电信(阿联酋) 共启阿曼智慧城市与数字化转型新篇
商汤科技业务涵盖生成式AI、视觉AI和创新业务,以高效率、低成本、规模化的AI创新和落地,打通商业价值闭环,引领人工智能进入工业化发展阶段。 商汤倡导“发展”的人工智能伦理观,并积极参与有关数据安全、隐私保…

2025-10-22