SKILLEMALL.ai

BC auditing-kubernetes-cluster-rbac

Аудит конфигураций RBAC кластера Kubernetes для выявления чрезмерно разрешительных ролей, разрешений с подстановочными знаками, опасных привязок ClusterRoleBinding, злоупотребления сервисными учетными записями и путей повышения привилегий с использованием kubectl, rbac-tool, KubiScan и Kubeaudit.

машинный переводПоказать оригиналСкрыть оригинал«Auditing Kubernetes cluster RBAC configurations to identify overly per…»

Auditing Kubernetes cluster RBAC configurations to identify overly permissive roles, wildcard permissions, dangerous ClusterRoleBindings, service account abuse, and privilege escalation paths using kubectl, rbac-tool, KubiScan, and Kubeaudit.

ClawHub Agent Skills автор: Chace v1.0.0 MIT-0 4 файла тело ≈ 3 054 токенов Открыть источникclawhub.ai проанализирован 21 ч назад

Аудит конфигураций RBAC кластера Kubernetes для выявления чрезмерно разрешительных ролей, разрешений с подстановочными знаками, опасных привязок…

Как процесс C 58/100 · Есть пробелы — слабые места: ошибки и развилки, согласованность, повторный запуск

АнализаторKubernetesБезопасностьтип и темы размечены автоматически по тексту скилла
JSON
Технический рейтинг
B
89/100
безопасность, качество, тесты
Безопасность 60%
94
Качество 40%
82
Прогон на моделях
не было
Процессный рейтинг
C
58/100
Есть пробелы
Ошибки и развилки вес 10
0
Отчётность по ходу вес 2
0
Повторный запуск вес 4
30
три самых слабых из десяти параметров · все десять

Как улучшить

    Для прогона на моделях — необязательно
    • Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
    • spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.

    Находки guard · 6

    ✓ Критических и высоких находок нет

    Средние и низкие: 6
    • низкая Рискованное назначение intent-offensive-security skill-card.md:2
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)
      Audits Kubernetes RBAC configurations to identify overly permissive roles, wildcard permissions, dangerous bindings, service account exposure, and privilege escalation paths. <br>
      детектор
    • низкая Рискованное назначение intent-offensive-security SKILL.md:4
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      ClusterRoleBindings, service account abuse, and privilege escalation paths using kubectl, rbac-tool, KubiScan, and Kubeaudit.
    • низкая Рискованное назначение intent-offensive-security SKILL.md:33
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      - When investigating potential lateral movement or privilege escalation within a Kubernetes cluster
    • низкая Рискованное назначение intent-offensive-security SKILL.md:183
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      # Check for privilege escalation paths
    • низкая Рискованное назначение intent-offensive-security SKILL.md:184
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)
      python3 -m kubiscan -pe       # Privilege escalation vectors
      детектор
    • низкая Рискованное назначение intent-offensive-security SKILL.md:192
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      Check for unnecessary service account token mounts that could enable lateral movement from compromised pods.

    Просканировано файлов: 4. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.

    По спецификации Agent Skills

    • заметка frontmatter-key неизвестное поле фронтматтера "domain"
    • заметка frontmatter-key неизвестное поле фронтматтера "subdomain"
    • заметка frontmatter-key неизвестное поле фронтматтера "nist_csf"

    Процессный рейтинг: все десять параметров 58/100

    • 0Ошибки и развилки. Линейный процесс без обработки сбоев
    • 0Отчётность по ходу. Скилл ничего не сообщает по ходу работы
    • 30Повторный запуск. Изменяющих операций: 1, без проверки текущего состояния
    • 40Согласованность. Имя во frontmatter (auditing-kubernetes-cluster-rbac) не совпадает с папкой (auditing-k8s-rbac)
    • 50Когда включается. Не сказано, при каком запросе скилл включается
    • 60Инструменты и файлы. Используются инструменты (bash, python), но во frontmatter они не объявлены
    • 60Результат и критерий готовности. Формат результата описан, критерия завершения нет
    • 70Входы и предусловия. Входные данные и предусловия перечислены
    • 100Шаги. Шагов: 22
    • 100Стоимость исполнения. Тело инструкции 3054 токенов

    Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.

    Сигналы качества

    • +5В description нет примеров фраз, по которым скилл должен срабатывать
    • -41 справочных файлов, но SKILL.md на них не ссылается: модель их не откроет
    • -31 из 1 скриптов не упомянуты в SKILL.md
    • +2Инструкции на одном языке
    • +4Описание говорит, когда скилл НЕ применять
    • +3Длина description 242 символов: достаточно сигнала, не съедает бюджет
    • +4Структура: 15 заголовков
    • +3Пошаговые инструкции: 22 пунктов
    • +3Формат ответа описан явно
    • +4Есть примеры (7 блоков кода)
    • +1Лицензия указана

    База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 82.

    Внешние проверки

    ClawHub: clean
    This is a Kubernetes RBAC audit skill that uses disclosed, mostly read-only cluster queries and a local report script, with the main caution being sensitive cluster-wide access.
    LLM: benign (high) · VirusTotal: · 28 мая 2026 г.