作者:Amir Montazery,OSTIF。文章在OSTIF 博客[1]交叉发布
KEDA[2],或“基于 Kubernetes 事件驱动自动缩放(Kubernetes-based Event Driven Autoscaling)”项目,在 2022 年底由Trail of Bits[3]进行安全审计。由于战略合作伙伴 OSTIF 的帮助,KEDA 加入了越来越多的 CNCF 项目审计名单,以改善安全状况,并帮助达到毕业阶段。威胁建模、手动代码审查和自动化测试工具的组合被用于这项工作。
审计发现了 Redis Scalers 中的一个重大缺陷,该缺陷可能会影响系统的机密性、完整性或可用性。这个问题与加密和绕过 TLS 有关,从而允许潜在的 MitM(中间人)攻击。以下是调查结果和安全改进的概述:
“借助 KEDA,我们努力通过使用广泛的安全工具套件,来提供安全的应用程序自动扩展解决方案,并为我们的最终用户,提供各种方式来验证他们的依赖性,并满足企业要求。由于审计,我们能够修补一些小漏洞,并增加我们现有的安全工具链,以防止引入新的漏洞。” Tom Kerkhove——KEDA 维护者,微软高级软件工程师
“我们非常感谢 OSTIF 和 Trail of Bits 对 KEDA 进行了彻底的安全审计,并给予我们出色的合作。KEDA 社区一直在努力为我们的用户提供更好、更安全的项目,审计中提供的见解将帮助我们实现这一目标。” Zbynek Roubalik——KEDA 维护者,Red Hat 首席软件工程师
我们感谢 Jorge Turrado、Tom Kerkhove、Zbynek Roubalik,以及所有 KEDA 维护人员在此次项目中的帮助和合作。
特别感谢 CNCF 赞助审计并委托 OSTIF 完成工作。我们非常感谢有机会帮助关键的云计算基础设施变得更加安全和可永续。
[1]
OSTIF 博客: https://ostif.org/our-audit-of-kubernetes-event-driven-autoscaling-keda-is-complete/
[2]
KEDA: https://keda.sh/
[3]
Trail of Bits: https://github.com/trailofbits/publications
[4]
弃用政策: https://github.com/kedacore/governance/blob/main/DEPRECATIONS.md
[5]
semgrep 作为工具: https://github.com/kedacore/keda/issues/3961