CLOUD & INFRA

Kubernetes v1.37 เสริมความปลอดภัย Storage ด้วย Bind Mount Options และสิทธิ์การเข้าถึง emptyDir

Kubernetes Blog16 Sep 2026
1 min read
Key Takeaways
  • Kubernetes v1
  • 37 มอบอำนาจการควบคุมความปลอดภัยระดับระบบไฟล์บน Volume ให้กับผู้ใช้งานผ่าน Pod Manifest โดยตรง ทำให้การบังคับใช้นโยบายความปลอดภัยทำได้ง่ายและเป็นมาตรฐานมากขึ้น

ทำไมเรื่องนี้ถึงสำคัญ

ฟีเจอร์นี้ช่วยปิดช่องโหว่ด้านความปลอดภัยที่เคยถูกระบุในการตรวจสอบ (Audit) ของ Kubernetes ซึ่งจะช่วยลดความเสี่ยงจากการโจมตีประเภท Privilege Escalation และเพิ่มความปลอดภัยในสภาพแวดล้อมที่มีการใช้งาน Multi-container Pods ที่ต้องแชร์พื้นที่ทำงานร่วมกัน

ในการอัปเดตเวอร์ชัน v1.37 ของ Kubernetes ได้มีการเพิ่มฟีเจอร์สำคัญด้านความปลอดภัยของพื้นที่จัดเก็บข้อมูล (Storage) สองรายการในระดับ Alpha ได้แก่ การรองรับ Bind Mount Options และการกำหนดค่า Permission Mode สำหรับ emptyDir ซึ่งฟีเจอร์เหล่านี้ช่วยให้นักพัฒนาและวิศวกรความปลอดภัยสามารถควบคุมการเข้าถึงและการรันไฟล์บน Volume ได้อย่างมีประสิทธิภาพมากขึ้น

การอัปเดตนี้แก้ปัญหายูสเคสสำคัญ เช่น การป้องกันไม่ให้ผู้ไม่หวังดีรันไฟล์ไบนารีจาก writable volumes ผ่านตัวเลือก 'noexec' หรือการใช้ 'nosuid' และ 'nodev' เพื่อจำกัดสิทธิ์ในระดับระบบไฟล์ นอกจากนี้ ในส่วนของ emptyDir ยังมีการเพิ่มความสามารถในการกำหนดโหมดสิทธิ์ (Permission Mode) เช่น การตั้งค่า Sticky Bit (01777) เพื่อป้องกันการลบไฟล์ข้ามคอนเทนเนอร์ใน Pod เดียวกัน ซึ่งช่วยลดความซับซ้อนจากการที่ต้องใช้ init containers แบบเดิมในการจัดการสิทธิ์เหล่านี้

สรุปประเด็นหลัก

รองรับ Bind Mount Flags เช่น noexec, nosuid และ nodev เพื่อป้องกันการรันไฟล์อันตราย

สามารถกำหนด Permission Mode (เช่น 01777) สำหรับ emptyDir ได้โดยไม่ต้องใช้สคริปต์ภายนอก

ฟีเจอร์ยังอยู่ในสถานะ Alpha ซึ่งต้องเปิดใช้งานผ่าน Feature Gate ทั้งใน API Server และ Kubelet

นวัตกรรมและเทคโนโลยี

infrastructure

Volume Bind Mount Options

อนุญาตให้กำหนดค่าสถานะ VFS ของ Linux เช่น noexec เพื่อห้ามการรันไฟล์ไบนารีบน Volume ที่เมาท์เข้าไปในคอนเทนเนอร์

security

EmptyDir Volume Mode

ความสามารถในการระบุสิทธิ์การเข้าถึงโฟลเดอร์ (เช่น Sticky Bit) สำหรับ emptyDir เพื่อควบคุมความปลอดภัยในการเขียนและลบไฟล์ระหว่างคอนเทนเนอร์

Developer Impact
วิศวกรระบบและทีม DevOps สามารถเขียนไฟล์ Manifest ที่ปลอดภัยขึ้นได้ทันที โดยไม่ต้องกังวลเรื่องการตั้งค่าสิทธิ์ไฟล์ที่ซับซ้อนผ่านขั้นตอนการรันโปรแกรมเบื้องต้น (Init) และช่วยลดภาระงานในการดูแลรักษาความปลอดภัยของแอปพลิเคชัน
Keywords
#kubernetes #security #storage #emptydir #containers
Original Source

อ่านข้อมูลเพิ่มเติมจากแหล่งข่าวหลัก

Kubernetes Blog