РАЗРАБОТКА

Kubernetes 1.37 запустил бета-версию режима без прав root

Новая версия Kubernetes 1.37 предоставляет возможность запуска компонентов на узлах без прав root, что улучшает безопасность системы.

✍️ Редакция iTech News | 21.08.2025 | ⏱ 2 мин | Источник: Kubernetes Blog
📦

Kubernetes обновился до версии 1.37, в которой режим KubeletInUserNamespace (или без прав root) переходит в бета-стадию. Это важное обновление позволяет всем компонентам узла (kubelet, CRI, OCI и CNI) работать под учётной записью пользователя, не обладающего правами root, что улучшает безопасность при работе с контейнерами.

Предыстория и развитие функции

Разработка режима без прав root для Kubernetes началась в 2018 году и была внедрена в 2021 году как альфа-функция. Уверенное движение к бете стало результатом накопленного опыта. Основная цель данного режима — минимизация рисков, связанных с уязвимостями, которые могли бы позволить выполнить код с привилегиями root на хост-машине.

Безопасность и специфические угрозы

Исторически компоненты узлов Kubernetes подвергались атакам, которые могли привести к взлому прав. За последние годы было выявлено несколько уязвимостей, таких как CVE-2022-0811 и CVE-2023-27561, которые производили серьезные риски. Теперь с выходом в бета за счет работы в пользовательском пространстве, потенциальные повреждения ограничены «несетевым» аккаунтом, не позволяя злоумышленникам изменять ядро или загружать вредоносное ПО.

Польза для разработчиков и администраторов

Для разработчиков это означает больше контроля и меньшую вероятность случайного разрушения окружающей среды. Особенно полезно это будет для кластеров, которые работают в многопользовательских сценариях, например, в облачных центрах обработки данных или на персональных устройствах. При этом, даже на ноутбуках, разработчики могут уверенно развертывать локальные кластеры без страха навредить системным настройкам.

Что значит это для рынка

Обновление до Kubernetes 1.37 с бета-версией без прав root значительно упростит администраторам задачу по обеспечению безопасности и управлению кластером. Вскоре это может повлиять на выбор платформы для развертывания, так как безопасные среды востребованы в несоответствующих облачных решениях.

Следующий шаг — дальнейшее развитие функций безопасности в Kubernetes. На горизонте, возможно, появление обновленных инструментов для мониторинга и управления правами в рамках кластеров.

Поделиться: Telegram X LinkedIn