К обсуждениям

Capsule TenantResource: запрет cluster-scoped generators

Редакция VOne Технологии

Защитная диагностика Capsule TenantResource: запрет cluster-scoped generators по GHSA-jr6p-8pjj-mfx6: runtime inventory, bounded fixture, измеримый verdict, красная линия и evidence bundle без production-данных.

Решение в двух шагах — Capsule TenantResource: запрет cluster-scoped generators

Сначала подтвердите, что runtime действительно использует github.com/projectcapsule/capsule в диапазоне «go:github.com/projectcapsule/capsule >= 0.13.0, <= 0.13.7; first patched 0.13.8» и что функция «Capsule TenantResource: запрет cluster-scoped generators» включена. Затем выполните только bounded fixture: Admission unit-test получить synthetic namespaced/cluster GVK descriptors; API create заменить spy. Боль, которую проверяет эта страница: tenant template может породить cluster-scoped resource вне namespace. Выходной артефакт — source kind / generated GVK / scope lookup / admission verdict. GHSA GHSA-jr6p-8pjj-mfx6 не заменяет inventory и не доказывает уязвимость конкретной системы.

Карта границы — Capsule TenantResource: запрет cluster-scoped generators

Нарисуйте последовательность Source → Normalize → Authorize/Validate → Side effect. Для «Capsule TenantResource: запрет cluster-scoped generators» особая карта такова: Карточка проверяет каждый generated item после expansion, а не только outer template. Unknown GVK fail-closed; namespace подставляется только namespaced resource. На каждой стрелке укажите тип данных, владельца решения и измеримый counter. Если две стадии видят разные представления одной строки или объекта, итог UNKNOWN до устранения неоднозначности.

Подготовка без production-данных — Capsule TenantResource: запрет cluster-scoped generators

Создайте temp directory, in-memory graph/cache/store либо pure adapter, соответствующий протоколу: Admission unit-test получить synthetic namespaced/cluster GVK descriptors; API create заменить spy. Используются только короткие canary labels; IP, токены, customer records, реальные пути и environment values запрещены. Network, shell, database, filesystem и session issuance заменяются spies. Зафиксируйте hash fixture и нулевые counters до control.

Control и boundary-case — Capsule TenantResource: запрет cluster-scoped generators

Control подтверждает достижимость ветки на разрешённом входе. Boundary-case меняет ровно один параметр и должен остановиться до состояния «tenant template может породить cluster-scoped resource вне namespace». Запишите source kind / generated GVK / scope lookup / admission verdict, reason code и monotonic duration. Карточка проверяет каждый generated item после expansion, а не только outer template. Unknown GVK fail-closed; namespace подставляется только namespaced resource. Не повышайте размер/глубину после первого превышения, не используйте эксплуатационный payload и не сравнивайте разные ОС как доказательство исправления.

Таблица verdict — Capsule TenantResource: запрет cluster-scoped generators

PASS: применимый runtime подтверждён, control прошёл, boundary остановился до side effect, cleanup доказан. FAIL: та же provenance и наблюдаемое запрещённое состояние. UNKNOWN: отсутствуют версия, configuration snapshot, control, counter или cleanup. NOT_APPLICABLE: package либо entry point доказанно отсутствует. Версия вне диапазона без runtime readback остаётся только inventory clue.

Красная линия — Capsule TenantResource: запрет cluster-scoped generators

Стоп-условие: cluster-scoped GVK проходит tenant policy или create spy вызван до scope verdict. После остановки не повторяйте тест с большим вводом. Верните disposable state к hash, обнулите spies, освободите buffers/objects и выполните один benign control. Несовпадение state после cleanup блокирует PASS и должно войти в handoff как отдельный дефект harness или компонента.

Самостоятельная польза — Capsule TenantResource: запрет cluster-scoped generators

Связывает generator output с authoritative RESTMapper scope. Не обычный object IDOR: Kubernetes resource-scope admission invariant. Практический результат не сводится к названию CVE: читатель получает source kind / generated GVK / scope lookup / admission verdict. Карточка проверяет каждый generated item после expansion, а не только outer template. Unknown GVK fail-closed; namespace подставляется только namespaced resource. Механическая замена framework, устройства или платформы не создаёт новый intent; совпадающая старая страница становится update/merge-кандидатом.

Минимальный handoff — Capsule TenantResource: запрет cluster-scoped generators

Передайте GHSA GHSA-jr6p-8pjj-mfx6, runtime digest, диапазон «go:github.com/projectcapsule/capsule >= 0.13.0, <= 0.13.7; first patched 0.13.8», entry point, sanitized config, control/boundary rows, counters, verdict, stop reason и cleanup proof. Источник опубликован 2026-07-31, обновлён 2026-07-31; это дата advisory, а не показатель спроса или эксплуатации. После remediation повторите тот же fixture и сравните границу/side-effect counters.

Материал подготовлен редакцией VOne с помощью автоматизированного черновика; версии, даты, границы и ссылки вручную сверены по GitHub Advisory Database и прямой upstream-странице. Текст самостоятельный, не копирует источник и не содержит эксплуатационных шагов.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.