Защитная памятка по Kyverno и GHSA-79gf-7frw-68m9: граница версий, runtime-инвентарь, безопасный regression-тест, стоп-критерии, канарейка, rollback и очищенный пакет владельцу.
Короткий ответ и граница риска
GHSA-79gf-7frw-68m9 подтверждает отдельную проблему в Kyverno: недостаточная привязка namespace могла расширить область создания ресурса за границу namespaced policy. Граница применимости — Kyverno до 1.18.2 при применении NamespacedGeneratingPolicy и обработке namespace-параметра генерируемого ресурса. Прямой безопасный ответ: сначала доказать runtime-версию и достижимость именно этой функции, затем обновить Kyverno до 1.18.2 и перепроверить effective controller image, CRD и admission configuration. Наличие продукта в inventory ещё не доказывает уязвимость, а отсутствие жалоб не доказывает исправление. Вердикт формулируют как passed, failed, blocked или not affected by reachability; последний требует проверяемого доказательства отключённого пути.
Runtime-инвентарь без догадок
Соберите строку «controller image | policy namespace | requested target | admission result | object observed» для фактического процесса, а не только manifest или container tag. Добавьте источник артефакта, его checksum, способ dependency resolution и владельца изменения. Если поставщик сделал backport, нужна ссылка на первичное описание и identity патча; одно похожее число версии не подходит. Для Kyverno отдельно зафиксируйте функциональный переключатель, сетевую или tenant-границу и роль тестового субъекта. Не копируйте hostname, IP, usernames, токены, cookies, содержимое рабочих объектов или полный environment. Неизвестная runtime-версия означает blocked.
Обратимый отрицательный контроль
Используйте изолированный стенд, synthetic data и восстановимый snapshot. Безопасный отрицательный контроль: в отдельном test cluster создать namespaces A и B, применить минимальную policy в A и запросить обычную генерацию и запрещённую cross-namespace цель; в B не должно появиться объекта. Сначала запишите baseline на текущей разрешённой сборке без активного эксплуатационного payload, затем повторите тот же сценарий на исправленной версии. Passed означает совпадение заранее объявленного security decision и сохранение штатной функции. Timeout, пустой ответ, один HTTP status или тишина журнала не считаются успехом: они могут означать неверный маршрут, crash или потерю telemetry.
Исправление, канарейка и возврат
Remediation из GHSA-79gf-7frw-68m9 внедряйте через малую канарейку: обновить Kyverno до 1.18.2 и перепроверить effective controller image, CRD и admission configuration. До неё снимите SHA-256 текущего артефакта, резервную копию состояния, lockfile или digest и ожидаемое время восстановления. Канарейка получает синтетический объект и минимальную роль, но проходит тот же кодовый путь. Зелёный результат включает runtime identity, обычную функцию, controlled negative case, отсутствие новых restart/error классов и возврат метрик к baseline. Если формат состояния изменился, прежняя версия может не прочитать новые данные, поэтому совместимость rollback доказывают отдельно.
Ложные зелёные сигналы и стоп-линия
Стоп-линия для этой темы: кластер разделяет control plane с production, policy выдаёт привилегии или отрицательный fixture может затронуть существующий namespace. При её срабатывании остановите опыт, сохраните только обезличенные признаки и восстановите snapshot. Не расширяйте тест, чтобы добиться воспроизведения. Ложнозелёные сигналы: один health endpoint, package metadata без runtime, успешное TCP-соединение, отсутствие публичного exploit и отсутствие пользовательских обращений. Эти признаки полезны для диагностики, но не отвечают на конкретный security decision и не заменяют первичную advisory-запись.
Специфическая развилка проверки
Для генерирующей политики отказ admission — только половина доказательства: background controller мог обработать объект позже. Поэтому наблюдение продолжают ограниченное reconciliation window и сверяют events обоих namespaces. Удаление fixture входит в тест, но реальные объекты не трогают. ClusterRole контроллера фиксируют только по имени и scope, без полного дампа токенов. Результат считается самостоятельным только при сохранённой матрице до/после, заранее заданном expected decision и проверенном возврате. Если эта практическая развилка уже покрыта внутренней инструкцией, правильное действие — обновить её, а не создавать соседний URL под вариант названия продукта.
Минимальный пакет владельцу
Владельцу передают GHSA-79gf-7frw-68m9, точную версию до и после, URL первичного источника, SHA-256 артефакта, timestamp Europe/Moscow и одну очищенную строку «controller image | policy namespace | requested target | admission result | object observed». Добавьте expected и observed decision, длительность ограниченного окна, backup/rollback status и один обезличенный error-class. Удалите secrets, абсолютные домашние пути, IP, account ids, session values и содержимое пользовательских объектов. Если reachability не подтверждена, честный статус blocked; advisory не доказывает, что конкретная установка была затронута.
Материал подготовлен редакцией VOne с помощью ИИ по открытым официальным и первичным источникам; факты, версии и ссылки перепроверены. Реальные пользовательские данные, активные payload и вымышленные результаты тестов не использовались.
Источники и проверка
- GitHub Advisory Database: GHSA-79gf-7frw-68m9 проверено 2026-08-30
- Kyverno release 1.18.2 проверено 2026-08-30
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.