Kubernetes v1.37:用 bind mount 选项与 emptyDir 权限加固容器存储
Kubernetes v1.37 加入两个存储安全特性:卷挂载上的 bind mount 选项(noexec / nosuid / nodev)与 emptyDir 的创建权限模式(含 sticky bit 01777)。前者补上了一个从 1.24 安全审计就被点名的缺口,两个都还在 Alpha 门控之后。
Kubernetes v1.37 加入两个存储安全特性:卷挂载上的 bind mount 选项(noexec / nosuid / nodev)与 emptyDir 的创建权限模式(含 sticky bit 01777)。前者补上了一个从 1.24 安全审计就被点名的缺口,两个都还在 Alpha 门控之后。