Ein Pod, und der Server gehört ihm
Ein privilegierter Pod ohne Pod Security Standards wird zur Root-Shell auf dem k3s-Node. Was ein Manifest anrichtet, und die eine Zeile, die es verbietet.
Neue kostenlose DevOps-Tutorials erscheinen regelmäßig in diesem Blog, der Newsletter informiert dich. Lieber nach Themen sortiert?
Ein privilegierter Pod ohne Pod Security Standards wird zur Root-Shell auf dem k3s-Node. Was ein Manifest anrichtet, und die eine Zeile, die es verbietet.
Ein Hetzner-Server, der von außen unsichtbar ist: WireGuard als einziger Admin-Zugang, cloud-init statt SSH-Provisioner, verschlüsselter State. Und warum tofu destroy -target und ssh-keygen -R zum Alltag gehören.
Meine Automation fiel aus, die Schuldfrage schien klar: der SaaS-Anbieter. Dann drehte ein Satz vom Support die Beweislast um, und die Ursache saß in meiner eigenen WAF. Ein Postmortem übers Schuld-Zuweisen.
Die OpenBao-Doku sagt, ab Vault 1.15.0 geht der Umstieg nicht mehr. Gemessen geht er, auch von Vault 2.0.3. Die echte Grenze sind Mounts ohne Plugin.
Refused und Timeout sehen beide nach einem geschlossenen Port aus, sagen aber das Gegenteil voneinander. Wer den Unterschied kennt, liest aus drei Kommandos ab, ob eine Firewall wirklich schützt.
Wie hoch die Docker-Hub-Limits wirklich sind, wie du sie selbst misst und warum ein Pull-through-Spiegel im Ernstfall weniger rettet, als alle annehmen.
Ein Image-Tag im StatefulSet hebt das RDB-Format von 11 auf 12. Danach startet Redis 7.2 nicht mehr, und der Rollback holt nur das Image zurück.
Ein Coding-Agent gegen ein eigenes Modell auf einer GPU in Frankreich: Claude Code, LiteLLM, vLLM, GPU Operator, Managed Kubernetes. Die Kette läuft, ausprobiert mit genau einem Node. Ein Überblick, was damit geht und was die …
Gateway API 1.6 hebt TCPRoute und UDPRoute in den Standard-Kanal. Was das API wirklich kann, warum der Kanalwechsel die eigentliche Arbeit ist und wer es heute schon nachweisen kann.
Ein frisch gezogenes nginx-Image bringt 33 veraltete Pakete mit, 15 davon mit Sicherheitsaktualisierung. Wie du den Rückstand in einem Kommando misst und was das Nachpatchen wirklich kostet.
Ohne Lizenzangabe gilt das strengste Urheberrecht. Warum die Beiträge hier jetzt unter CC BY 4.0 stehen, warum Code getrennt lizenziert ist und was das kostet.
Europa betreibt seit Mai 2025 eine eigene Datenbank für Schwachstellen. Die API ist offen und ohne Token, aber kein verbreiteter Scanner bindet sie ein. Ein Scan liefert 504 CVE und null EUVD.