一键导入
security-advisory
Kubernetes 安全公告追蹤技能。使用此技能來: - 檢查當前環境的 CVE 影響 - 獲取安全修補建議 - 追蹤已知漏洞 - 執行安全掃描
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
Kubernetes 安全公告追蹤技能。使用此技能來: - 檢查當前環境的 CVE 影響 - 獲取安全修補建議 - 追蹤已知漏洞 - 執行安全掃描
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
前端網頁伺服器部署技能。當使用者需要: - 部署前端應用 (React, Vue, Angular, 靜態網站) - 配置 Web 流量路由 - 設定 HTTPS/TLS - 配置 CDN 或反向代理 IMPORTANT: 此技能使用 Gateway API + Envoy Gateway。 絕對不要使用 ingress-nginx,因為它將於 2026 年 3 月退役。
GPU 工作負載管理技能。使用此技能來: - 安裝和配置 NVIDIA GPU Operator - 配置 DRA (Dynamic Resource Allocation) - 部署 GPU 推理服務 - 監控 GPU 使用狀況 專為 DGX Spark GB10 統一記憶體架構優化。
Ingress 流量管理遷移技能。 CRITICAL DEPRECATION NOTICE: - ingress-nginx 將於 2026-03 進入 kubernetes-retired - Kubernetes Dashboard 已退役 此技能處理所有 Ingress/流量路由相關請求, 自動使用 Gateway API 替代 ingress-nginx。 觸發場景: - 任何 Ingress 配置請求 - 網頁流量路由 - TLS/HTTPS 設定 - 負載均衡配置 - 反向代理設定
Kubernetes 叢集部署與管理技能。使用此技能來: - 部署新的 Kubernetes 叢集 (使用 Kubespray) - 升級現有叢集版本 - 添加或移除節點 - 配置 containerd、CNI、GPU Operator 適用於 DGX Spark ARM64 環境。
| name | security-advisory |
| description | Kubernetes 安全公告追蹤技能。使用此技能來: - 檢查當前環境的 CVE 影響 - 獲取安全修補建議 - 追蹤已知漏洞 - 執行安全掃描 |
| triggers | ["cve","security advisory","安全漏洞","安全公告","vulnerability"] |
日期:2026-02-03
元件:ingress-nginx
嚴重程度:HIGH (CVSS 8.8)
受影響版本:
- ingress-nginx < v1.13.7
- ingress-nginx < v1.14.3
修復版本:
- v1.13.7
- v1.14.3
本專案狀態:不受影響 (使用 Envoy Gateway)
# 檢查是否安裝 ingress-nginx
kubectl get pods --all-namespaces \
--selector app.kubernetes.io/name=ingress-nginx
# 如有安裝,檢查版本
kubectl get deployment -n ingress-nginx \
ingress-nginx-controller \
-o jsonpath='{.spec.template.spec.containers[0].image}'
# 使用 trivy 掃描
trivy image <image-name>
# 掃描整個叢集
trivy k8s --report summary cluster
# 檢查過度授權的 ClusterRoleBinding
kubectl get clusterrolebindings -o json | \
jq '.items[] | select(.roleRef.name=="cluster-admin") | .subjects'
# 檢查 default ServiceAccount 權限
kubectl auth can-i --list --as=system:serviceaccount:default:default
apiVersion: v1
kind: Namespace
metadata:
name: production
labels:
pod-security.kubernetes.io/enforce: restricted
pod-security.kubernetes.io/audit: restricted
pod-security.kubernetes.io/warn: restricted
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: default-deny-all
namespace: production
spec:
podSelector: {}
policyTypes:
- Ingress
- Egress
apiVersion: v1
kind: Pod
metadata:
name: secure-pod
spec:
securityContext:
runAsNonRoot: true
runAsUser: 1000
fsGroup: 1000
seccompProfile:
type: RuntimeDefault
containers:
- name: app
securityContext:
allowPrivilegeEscalation: false
capabilities:
drop:
- ALL
readOnlyRootFilesystem: true
評估影響範圍
kubectl get pods -A -o json | jq '.items[].spec.containers[].image' | sort -u
隔離受影響工作負載
kubectl cordon <affected-node>
kubectl drain <affected-node> --ignore-daemonsets
套用修補
helm upgrade <release> <chart> --set image.tag=<patched-version>
驗證修補
kubectl rollout status deployment/<name>
trivy image <new-image>
恢復服務
kubectl uncordon <node>
| 元件 | 退役日期 | 替代方案 |
|---|---|---|
| Ingress-NGINX | 2026-03 | Gateway API |
| Kubernetes Dashboard | 已退役 | Headlamp |
| containerd 1.x | K8s 1.36 | containerd 2.0+ |
| kube-proxy IPVS | K8s 1.36 | iptables/nftables |