BC auditing-kubernetes-cluster-rbac
Аудит конфигураций RBAC кластера Kubernetes для выявления чрезмерно разрешительных ролей, разрешений с подстановочными знаками, опасных привязок ClusterRoleBinding, злоупотребления сервисными учетными записями и путей повышения привилегий с использованием kubectl, rbac-tool, KubiScan и Kubeaudit.
машинный переводПоказать оригиналСкрыть оригинал«Auditing Kubernetes cluster RBAC configurations to identify overly per…»
Auditing Kubernetes cluster RBAC configurations to identify overly permissive roles, wildcard permissions, dangerous ClusterRoleBindings, service account abuse, and privilege escalation paths using kubectl, rbac-tool, KubiScan, and Kubeaudit.
Аудит конфигураций RBAC кластера Kubernetes для выявления чрезмерно разрешительных ролей, разрешений с подстановочными знаками, опасных привязок…
Как процесс C 58/100 · Есть пробелы — слабые места: ошибки и развилки, согласованность, повторный запуск
Как улучшить
- Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
- spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.
Находки guard · 6
✓ Критических и высоких находок нет
Средние и низкие: 6
-
низкая Рискованное назначение
intent-offensive-securityskill-card.md:2Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)Audits Kubernetes RBAC configurations to identify overly permissive roles, wildcard permissions, dangerous bindings, service account exposure, and privilege escalation paths. <br>
детектор -
низкая Рискованное назначение
intent-offensive-securitySKILL.md:4Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)ClusterRoleBindings, service account abuse, and privilege escalation paths using kubectl, rbac-tool, KubiScan, and Kubeaudit.
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:33Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- When investigating potential lateral movement or privilege escalation within a Kubernetes cluster
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:183Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)# Check for privilege escalation paths
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:184Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)python3 -m kubiscan -pe # Privilege escalation vectors
детектор -
низкая Рискованное назначение
intent-offensive-securitySKILL.md:192Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)Check for unnecessary service account token mounts that could enable lateral movement from compromised pods.
Просканировано файлов: 4. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.
По спецификации Agent Skills
- заметка
frontmatter-keyнеизвестное поле фронтматтера "domain" - заметка
frontmatter-keyнеизвестное поле фронтматтера "subdomain" - заметка
frontmatter-keyнеизвестное поле фронтматтера "nist_csf"
Процессный рейтинг: все десять параметров 58/100
- 0Ошибки и развилки. Линейный процесс без обработки сбоев
- 0Отчётность по ходу. Скилл ничего не сообщает по ходу работы
- 30Повторный запуск. Изменяющих операций: 1, без проверки текущего состояния
- 40Согласованность. Имя во frontmatter (auditing-kubernetes-cluster-rbac) не совпадает с папкой (auditing-k8s-rbac)
- 50Когда включается. Не сказано, при каком запросе скилл включается
- 60Инструменты и файлы. Используются инструменты (bash, python), но во frontmatter они не объявлены
- 60Результат и критерий готовности. Формат результата описан, критерия завершения нет
- 70Входы и предусловия. Входные данные и предусловия перечислены
- 100Шаги. Шагов: 22
- 100Стоимость исполнения. Тело инструкции 3054 токенов
Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.
Сигналы качества
- +5В description нет примеров фраз, по которым скилл должен срабатывать
- -41 справочных файлов, но SKILL.md на них не ссылается: модель их не откроет
- -31 из 1 скриптов не упомянуты в SKILL.md
- +2Инструкции на одном языке
- +4Описание говорит, когда скилл НЕ применять
- +3Длина description 242 символов: достаточно сигнала, не съедает бюджет
- +4Структура: 15 заголовков
- +3Пошаговые инструкции: 22 пунктов
- +3Формат ответа описан явно
- +4Есть примеры (7 блоков кода)
- +1Лицензия указана
База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 82.