Kubernetes官方宣布,Kubernetes產品安全委員會正在啟動一個由CNCF資助的新的漏洞賞金計劃,以獎勵發現存在于Kubernetes中的安全漏洞的研究人員。
CNCF方面表示,作為CNCF畢業的項目,Kubernetes必須遵守最高級別的安全最佳實踐。早在2019年8月,CNCF就成立了安全審核工作組并進行了Kubernetes的首次安全審核,該審核幫助社區識別了從一般弱點到關鍵漏洞的問題,使他們能夠解決這些漏洞并添加文檔來幫助用戶。
自2018年初開始,其就在計劃啟動一個正式的漏洞賞金計劃?,F在,經過幾個月的私人測試之后,Kubernetes Bug Bounty則開始對所有安全研究人員開放。
該漏洞賞金計劃由安全公司HackerOne運營。而為了成功運行該程序,HackerOne團隊則都通過了Kubernetes管理員認證(CKA)考試。
范圍是什么
該漏洞的賞金范圍涵蓋了保存在GitHub上的主要Kubernetes代碼,以及持續的集成,發行和文檔工件。Kubernetes方面表示,他們還對集群攻擊特別感興趣,例如特權升級,身份驗證錯誤以及kubelet或API服務器中的遠程代碼執行。同時,有關工作負載的任何信息泄漏或意外的權限更改也很重要。從集群管理員的角度出發,其還鼓勵研究人員看一下Kubernetes供應鏈,包括構建和發布過程。
而社區管理工具(例如Kubernetes郵件列表或Slack頻道)則不在范圍內。容器轉義,對Linux內核的攻擊或其他依賴項(例如etcd)也不在范圍內,應向其安全團隊報告。
賞金額度
在核心Kubernetes程序中發現的安全漏洞獎勵,將從低優先級問題的200美元到未發現的關鍵問題的10,000美元不等。更多有關賞金計劃如何運行的詳細信息,可參閱HackerOne的Kubernetes賞金頁面。
-
GitHub
+關注
關注
3文章
481瀏覽量
17480
發布評論請先 登錄
Kubernetes Helm入門指南

研究人員開發出基于NVIDIA技術的AI模型用于檢測瘧疾
如何維護i.MX6ULL的安全內核?
如何利用iptables修復安全漏洞
超百萬安卓流媒體曝安全漏洞,被暗中從事電詐活動
微軟Outlook曝高危安全漏洞
AMD與谷歌披露關鍵微碼漏洞
研究人員利用激光束開創量子計算新局面

對稱加密技術有哪些常見的安全漏洞?
物聯網系統的安全漏洞分析
如何使用 IOTA?分析安全漏洞的連接嘗試

漏洞掃描一般采用的技術是什么
漏洞掃描的主要功能是什么
蘋果macOS 15 Sequoia將修復18年老漏洞,筑牢企業內網安全防線
從CVE-2024-6387 OpenSSH Server 漏洞談談企業安全運營與應急響應

評論