Kubernetes: abusare di RBAC e service account
In Kubernetes ogni pod ha un service account con un token montato dentro. Se i suoi permessi RBAC sono ampi, chi compromette il pod eredita quel potere sull'API server.
Le escalation tipiche
create pods: crei un pod che monta il filesystem del nodo o gira privilegiato, e ne esci verso il nodo. get secrets: leggi i segreti del namespace (credenziali DB, chiavi). bind/escalate: ti concedi ruoli. token dei SA: se puoi crearli, impersoni account privilegiati.
kubectl auth can-i --list # cosa posso fare col SA corrente
kubectl get secrets -A # se permesso, credenziali ovunqueDifesa
RBAC least privilege, niente cluster-admin ai workload. Non montare il token SA dove non serve (automountServiceAccountToken: false). Pod Security Standards (restricted), network policy, e audit dei RoleBinding. Strumenti come kubiscan/rbac-tool per trovare eccessi.