#rbac — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #rbac, aggregated by home.social.
-
⚠️ #Wazuh cluster flaws enable manager takeover
Cluster vulnerabilities can expose secrets, bypass #RBAC and chain into privileged actions or full manager compromise.
🔗 read more: securityonline.info/...
#ransomNews #cybersecurity -
When it comes to #IGA, transparency and control matter. 💡 Yannick Kirschhoffer, Chief Information Officer at LNS - Laboratoire national de santé, shares why the open source nature of midPoint is important for their organization and how it supports accountable access management, data reconciliation, and future #RBAC development: https://www.youtube.com/watch?v=WHnt4fp4HRY
-
Kubernetes RBAC Nightmare: Why Your Default ServiceAccount is a Backdoor — hands-on guide for sysadmins. #kubernetes #security #rbac
-
redb 3.4.0: переигрываем упавшее, патчим фреймворк без пересборки и раздаём права — экосистема.NET
Написать систему и эксплуатировать систему — две очень разные инженерные задачи. Первая заканчивается на «работает под нагрузкой». Вторая начинается с вопросов, которые задаёт человек на дежурстве: что упало ночью и как это переиграть? кто нажал force‑stop? можно ли выкатить патч библиотеки, не пересобирая весь рантайм? почему пароль сервис‑аккаунта видно на странице дашборда? Прошлые релизы нашей экосистемы отвечали на первый вопрос. 3.4.0 — целиком про второй. Напомню, из чего экосистема состоит: типизированное хранилище redb поверх Postgres/MSSQL/SQLite, интеграционный движок redb.Route (наш ответ Apache Camel под.NET, 30+ коннекторов), рантайм redb.Tsak с дашбордом, hot‑reload и кластером, и сервер идентичности redb.Identity (OIDC/OAuth 2.1). Всё это работает у нас в проде и публикуется пакетами, образами и standalone‑архивами. В 3.4.0 появились четыре вещи, каждая из которых — про день после деплоя:
https://habr.com/ru/articles/1063722/
#redb #redbRoute #redbTsak #Apache_Camel #replay #dead_letter_queue #RBAC #OIDC #hot_reload #NET_9
-
Least privilege for AI agents: Identity, access, and tool binding - https://www.redpacketsecurity.com/least-privilege-for-ai-agents-identity-access-and-tool-binding/
#threatintel
#Least Privilege
#AI Agents
#RBAC
#Identity Management
#Tool Binding -
[Перевод] Лучшие практики по Kubernetes. Жаль, я не знала о них раньше
Недавно попался очень внятный материал от Pulumi про ключевые Kubernetes‑практики, которые начинаешь ценить, к сожалению, только после первых инцидентов и неприятных сюрпризов. Решила перевести для себя и коллег, а заодно положить на Хабр, добавив к переводу своих мыслей. В материале — ключевые практики для 2026 года: задавать requests и limits для каждого контейнера, изолировать нагрузки через namespaces и NetworkPolicy, автоматизировать health checks и еще много всего. Приглашаю под кат.
https://habr.com/ru/companies/cloud_ru/articles/1060100/
#kubernetes #gitopsпрактики #rbac #prometheus #helm #kustomize #pulumi #sbom #finops #kyverno
-
[Перевод] Security Profiles Operator v1: стабильные API, аудит безопасности и путь в upstream Kubernetes
Linux даёт мощные механизмы безопасности уровня ядра — seccomp, SELinux и AppArmor, — которые ограничивают возможности контейнеризированных рабочих нагрузок. Если коротко: seccomp фильтрует системные вызовы процесса, SELinux и AppArmor накладывают мандатные политики доступа к файлам, сети и возможностям. Каждый из них работает через профили, которые описывают разрешённое поведение, но писать, распространять и поддерживать такие профили вручную утомительно и легко ошибиться. Security Profiles Operator (SPO) снимает эту боль: профилями безопасности можно управлять как пользовательскими ресурсами Kubernetes, записывать их с работающих нагрузок и декларативно привязывать к подам. С выходом v1.0.0 Security Profiles Operator переводит все восемь своих API типа Custom Resource Definition (CRD, определение пользовательского ресурса Kubernetes) на версию v1. Это первый стабильный релиз проекта, подкреплённый сторонним аудитом безопасности, полным циклом работ по усилению защиты и путём миграции без простоя с любой предыдущей версии API. Команда VK Cloud перевела статью о том, как проект Security Profiles Operator за шесть лет довёл свои API до версии v1, прошёл сторонний аудит безопасности и теперь влияет на развитие самого Kubernetes. Это будет полезно тем, кто отвечает за безопасность кластеров — DevOps- и SRE-инженерам, специалистам по ИБ и разработчикам, которые пишут профили seccomp, SELinux и AppArmor для контейнеров.
https://habr.com/ru/companies/vktech/articles/1056812/
#vk_cloud #kubernetes #security_profiles_operator #seccomp #selinux #apparmor #lsm #rbac #crd #oci
-
Need a ClusterRole that grants wide access but excludes secrets, configmaps, and authorization.k8s.io? This YAML uses a deny-all approach: allow all verbs on all resources, then explicitly exclude sensitive resources. Kubernetes RBAC merges rules additively. Works on K8s 1.22+. #rbac #kubernetes #snippet
https://www.valtersit.com/vault/clusterrole-for-wildcard-api-group-excluding-sensitive-resou-58e385/
-
CloudNativePG 1.30 introduces the DatabaseRole CRD for declarative, #GitOps-friendly role management and a Lease-based primary election primitive for safer failover.
Updates were backported in CloudNativePG 1.29.2 and 1.28.4 (final release).
The 1.30 release brings significant improvements focused on stability, security,
and supply-chain integrity as well.Read more and plan your upgrade: https://cloudnative-pg.io/releases/cloudnative-pg-1-30.0-released/ #PostgreSQL #Kubernetes #RBAC
-
Правильный RBAC
Спросите любого инженера, как разграничить доступ в приложении, — услышите RBAC : роли и права. Но RBAC — это концепция , а не рецепт. Совет «заведите роли и выдайте им права» не говорит ничего о том, как это сделать, когда доходит до реального продукта. А в продукте почти сразу всплывают вопросы, на которые модель «роль → право» ответить не может:
-
Software engineer Mukesh Murugan writes this recent first in-depth article in a three-part series covering roles, claims, and policies for JWT-based authentication, and authorization in ASP.NET Core web apis using C#.
His blog (https://codewithmukesh.com/) is high signal-to-noise ratio, on par with the likes of C# Corner. Highly recommend.
"Role-Based Authorization in ASP.NET Core - A .NET 10 Guide"
https://codewithmukesh.com/blog/role-based-authorization-in-aspnet-core/
-
-
Постанализ юзкейсов, или Как спроектировать непрерывную ABAC-авторизацию UI и API. Часть 2
Всем привет! На связи снова Никита Таскин и Анастасия Ильина . Продолжаем тему о контроле доступа применительно к системным интерфейсам, и на этот раз речь пойдёт об API. Напомним, что первая часть была про авторизацию UI, и ознакомиться с ней можно здесь . У нас всё так же разбор контекста ABAC -авторизации для управления задачами команд разработки в Сфера.Задачи . В этот раз мы глубже окунёмся в архитектуру и спроектируем решения для разных по сложности вариантов атрибутного контроля. Также посмотрим на другой вариант применения нашего экспериментального подхода «постанализ юзкейсов» .
https://habr.com/ru/companies/T1Holding/articles/1044870/
#авторизация #архитектура #api #информационная_безопасность #use_case #системный_анализ #тасктрекер #rbac #abac #проектирование_систем
-
Почему AI-агент с доступом к API опаснее обычного ChatGPT
Небольшое уточнение перед началом. В статье будет упоминаться некий (скриптовый) язык описания политик SIL (Security Intent Language). На его месте могло бы быть любое другое название, формат или технология. В рамках материала SIL используется исключительно как пример удобного способа описания правил поведения AI-агентов. Основная цель статьи - объяснить проблему контроля действий AI и показать один из возможных подходов к её решению.
https://habr.com/ru/articles/1042998/
#AI_Agents #Agentic_AI #LLM #Tool_Calling #Prompt_Injection #AI_Security #API_Security #RBAC #Runtime_Control #Policy_Engine
-
Постанализ юзкейсов, или Как спроектировать непрерывную ABAC-авторизацию UI и API. Часть 1
Замечаете, что безопасность становится важнейшим атрибутом качества современных систем. А знакомы ли вы с концепцией Zero Trust? Не упустили ли вы момент перехода к непрерывной проверке безопасности? А значит уже сегодня нужно уметь оценивать влияние требований авторизации на UI и API, дизайн которых стало одним из самых востребованных скиллов проектировщиков систем. Давайте на примере таск-трекера посмотрим как разные уровни ABAC влияют на логику фронтэнда и бэкэнда. Разберём как системному аналитику с помощью экспериментальной методики — постанализа юзкейсов — быстро оценить ситуацию и понять, когда принять решение простое, а когда сложное.
https://habr.com/ru/companies/T1Holding/articles/1042096/
#проектирование_систем #авторизация #пользовательский_интерфейс #тасктрекер #abac #rbac #use_cases #системный_анализ #информационная_безопасность #архитектура
-
Оргмодель, процессы и агенты (Часть 1)
Привет, Хабр! Я — Стас Макаров, ранее продуктовый аналитик в Haulmont, ныне свободный вайбкодер)) На прежнем месте работы я занимался BPM-продуктом — как из красивых схем, что рисуют аналитики, сделать работающее приложение. И на каждой встрече с клиентами или в тендерных документах всегда всплывала тема оргсруктуры. Очевидная же вещь: задачи исполнителям в процессе надо назначать не по юзернеймам, а по их положению в организации. Исполнители это не Миша, Вася, Петя, а работник склада, менеджер, директор или кто его на данный момент замещает. Практически во всех лоукод-системах оргструктра есть часть базовой функциональности, но в инженерных BPM на базе движков Camunda или Flowable такой фичи по умолчанию нет. Это довольно странно, поскольку оба два этих вендора не просто делают движки, но поставляют полноценные платформы для энтерпрайз-решений, где это оргструктура однозначно востребована — но нет. Хотя у их младших собратьев по цеху, Bizagi и Bonita, оргструктры реализованы весьма неплохо. В общем, в Jmix BPM, которым я занимался, тоже оргструктры не было. Все говорили, что хорошо бы сделать, но когда прикидывали стоимость разработки, так энтузиазм пропадал. Увы, против экономики не попрешь! Это только на первый взгляд кажется это просто — подумаешь, оргструктура! Ну, отделы, в них должности, на должностях сотрудники, вот и все! Дальше это надо связать с процессами, с правами доступа, управлять изменениями, обеспечить аудит... Только копнешь — и открываются бездны, как всегда это бывает в кровавом энтерпрайзе.
https://habr.com/ru/articles/1037594/
#организация #оргмодель #оргструктура #вайбкодинг #роли #rbac #dsl #модель_данных
-
Авторизация в Go без боли: как Casbin заменяет километры if-проверок
Пока в приложении две роли и три проверки, авторизация умещается в if user.Role == "admin". Но стоит добавить пару ресурсов, ролей и исключений — и условные проверки начинают расползаться по хендлерам, дублироваться и жить своей жизнью. В этой статье разберём, как навести порядок с помощью Casbin: вынесем правила доступа из кода в конфиг, пройдём путь от простого ACL до RBAC с иерархией ролей, соберём HTTP-сервер на Go с авторизационной middleware и обсудим грабли, на которые легко наступить по дороге.
https://habr.com/ru/companies/first/articles/1036046/
#go #casbin #rbac #авторизация #middleware #http #acl #access_control
-
🔗 RBAC in Laravel: A Practical Deep Dive
https://wendelladriel.com/blog/rbac-in-laravel-a-practical-deep-dive
#php #security #laravel #authorization #rbac -
Почему RBAC недостаточно: опыт построения тарифно-зависимой системы доступа в SaaS или о чём молчат в статьях компаний
Тема разграничения доступности действий в рамках конкретного тенанта выходит далеко за рамки ERP домена и требует особо пристальной реализации. Это особенно применимо для коммерческих систем (коей и является Kroncl - название системы), в которых классический RBAC требует определённых доработок, включающих адаптацию к упрощённой features-based access control (в народе - FBAC, является своего рода реализацией ABAC). Кроме того, технологические компании крайне редко (уникальные случаи всё же есть) посвящают публичные статьи внутреннему устройству своих систем тарификации, что крайне печально, ведь это буквально могли быть рассказы о том, как архитектурные решения напрямую влияют на маркетинг и как следствие доходность компании. Как же строить системы определения доступа не вокруг конкретных действий, а экономической модели платформы? Как легко переусложнить то, что переусложнять априори не стоит? Где заканчивается гибкость и начинается ад поддержки?
https://habr.com/ru/articles/1028298/
#go #архитектура #rbac #abac #тарификация #php #доступы #saas #erp #crm
-
Права в Linux: chown/chmod, SELinux context, символьная/восьмеричная нотация, DAC/MAC/RBAC/ABAC
Собрал в одном месте всё, что нужно знать о правах в Linux, простым и понятным языком: символьная и восьмеричная нотация, SUID/SGID/Sticky bit, SELinux-контекст, DAC, MAC, RBAC, ABAC, команды ls/stat/chmod/chown/find — с примерами и схемами, к которым легко вернуться.
https://habr.com/ru/articles/1027674/
#linux #chmod #chown #SELinux #права_доступа #DAC #MAC #RBAC #ACL #системное_администрирование
-
Souveräne Enterprise KI in Tagen statt Monaten mit Infinito.Nexus
Der gezeigte Post steht exemplarisch für eine Entwicklung, die aktuell in vielen Unternehmen zu beobachten ist. Es werden kurzfristig KI Entwicklerinnen und Entwickler gesucht, die ein breites Spektrum abdecken, von LLM Integration über RAG bis hin zu produktiven Pipelines und skalierbaren Cloud und Container Umgebungen. Der Bedarf ist hoch, die Anforderungen komplex und die Zeitfenster meist sehr eng. Dabei zeigt sich immer wieder, dass die eigentliche Herausforderung nicht nur im Finden einzelner Expertinnen und Experten liegt, sondern in der fehlenden technischen Grundlage, um solche Lösungen schnell, sicher und nachhaltig umzusetzen. […]