一个 producer 八小时没写进消息,根因是有人给同一个 service account 加了一条 DENY。Confluent Cloud 上 API Key 只做认证,ACL 认的是账号,一次权限改动的作用面是账号名下所有 key。
Posts for: #security
mirrord 用户授权的 GitOps 化:按用户维护 RBAC 清单
mirrord 的开发者授权从脚本式操作改成 GitOps:每人一份 RoleBinding 与 ClusterRoleBinding 写进 Git,由 Argo CD 带 prune 同步;证书签发后无法吊销,能回收的只有授权。
软件供应链最小基线:SBOM + cosign 镜像签名
软件供应链的最小基线按问答展开:CycloneDX 生成 SBOM、cosign keyless 给镜像签名、再把 SBOM 作为 attestation 绑到镜像上,为什么这么做和绕不开的 tradeoff 一并回答。
Claude Code 为什么会拒绝我?harness 与 vibe coding 时代的工程边界
从一次被 Claude Code 拒绝的 git push 出发,结合最近几个月能查到的官方文档、CVE、论文与失败案例,整理 vibe coding 时代为什么需要工程边界、Claude Code 的 harness 如何分层,以及其他 AI 编码 agent 的不同取舍。
梳理 kubernetes-best-practices 仓库,补上 Gateway API 等新特性
以 diegolnasc/kubernetes-best-practices 仓库为蓝本过一遍 K8s 生产实践,顺手补上 Gateway API、ValidatingAdmissionPolicy、原生 Sidecar 这些仓库还没覆盖的新特性。
用 Cloudflare WAF 为双 K3s 集群补一层边缘防护
在 Homelab 的 Cloudflare Terraform 配置里补一层 WAF:Zone 安全设置、自定义规则、认证端点的速率限制,一次配置同时护住 homelab 和 oracle-k3s 的子域名入口。
Cloudflare 保护源站的几层原理:Anycast、分层缓存与请求合并
结合 Homelab 场景,整理 Anycast、分层缓存、请求合并等能力是怎样在背后帮助保护和减压源站的。