k8s-sidecar-attack
Installation
SKILL.md
Kubernetes Sidecar 流量劫持
同一 Pod 内的所有容器共享网络命名空间——这是 K8s 的设计决定,也是攻击者的福音。Sidecar 容器(如 Istio Envoy)发送的流量可以被同 Pod 的任何容器通过 tcpdump 直接抓取,因为它们共享同一张网卡。
Pod 网络命名空间(共享)
┌──────────────────────────────────┐
│ [你的容器] ←── 同一网卡 ──→ [Sidecar] │
│ ↓ ↓ │
│ tcpdump 能抓到 sidecar 的所有流量 │
└──────────────────────────────────┘