İçeriğe atla
0 XP 0
Saha · senaryo

Sınırsız Bağlama

Altay Kargo'nun kargo-k8s kümesinde CI/CD hattı bir hizmet hesabı üstünden dağıtım yapıyor: otomasyon ad alanındaki ci-runner. Küme denetimi bu hesabın cluster-admin yetkisine sahip olabileceğini söylüyor.

cluster-admin, kümedeki her ad alanında her kaynağı okuyup değiştirebilme demektir. Bir CI aracının derleme yapmak için bu kadar geniş yetkiye ihtiyacı yoktur, sadece kendi ad alanına dağıtım yapması yeter.

Önce kümedeki ClusterRoleBinding'leri listele, şüpheli olanı bul. Sonra hizmet hesabının gerçekten kullanımda olduğunu doğrula, sonra bağlamanın tam tanımını oku: hangi role bağlı, kime tanımlı.

Kanıtı doğruladıktan sonra bağlamayı kaldır. Bağlamayı silmek cluster-admin yetkisini alır ama hizmet hesabının kendisini silmez, CI hattı çalışmaya devam eder.

Görevler

0/4 tamamlandı
  1. ClusterRoleBinding listesini çıkar
  2. Şüpheli bağlamanın ayrıntısını oku
  3. Bağlamanın tam tanımını YAML olarak oku
  4. cluster-admin bağlamasını kaldır ve flag'i al flag hedefi
altay@bastion:~simülasyon
AltaySec eğitim terminali. Bu bir simülasyondur, gerçek makineye bağlı değilsin.
Hedef: otomasyon ad alanındaki ci-runner hizmet hesabı ve bağlı ClusterRoleBinding, kargo-k8s kümesi, Yalnız okuma ve bağlamayı kaldırma. Ad alanı, hizmet hesabı veya başka rol silme yok, Kurgu ortam. Bu küme gerçek değildir
Kullanabileceğin araçlar: kubectl get, kubectl describe, kubectl delete, cat
Komutları bilmiyorsan 'yardim' yaz. Hedefleri yukarıdaki listeden takip et.
altay@bastion:~$

Bu bir simülasyondur. Komutlar gerçek bir sisteme gitmez. Öğrendiğin yöntemi izinsiz bir hedefte denemek suçtur. Yasal ortam için menzil var.