我通过黑掉 Kubernetes RBAC 来学 Go(差点放弃 5 次)
来源:dev.to — Jul 19
📋 概述
Le Beltagy 从零 Go 经验到发布 kube-radar——一个检测 Kubernetes RBAC 通配符违反的 CLI 安全工具。他在西门子管理裸金属 K8s 集群(Talos Linux + Cilium + eBPF + ArgoCD),深知一个错误的 RoleBinding 可以导致灾难性后果。工具核心检测 `verbs: ["*"]`、`resources: ["*"]`、`apiGroups: ["*"]` 这些隐形的集群管理员权限。
🔑 核心要点
- 从零 Go 经验到发布开源安全工具——目标不是学语言,而是成为「后端+云原生全能工程师」
- kube-radar 检测 RBAC 中通配符规则(`verbs: ["*"]`),这些规则是隐形的 cluster-admin 等价物
- 一个 `resources: ["*"]` 的 ClusterRole 绑定后,常规的 `kubectl get clusterrolebindings` 无法发现
- 项目驱动力:在西门子管理的生产集群中,一次错误绑定可能导致权限提升
- 「差点放弃 5 次」的诚实叙述——学习新语言构建真实项目的真实难度
💡 金句
构建一个真实的、公开的、有用的 Go 项目。发布它。然后把它当作证明。这就是 kube-radar 开始的方式,也是我差点放弃 5 次之后的终点。
👍 0
👎 0
← 返回 Dev.to 首页