sec(astrololo): pody bez tokenu konta serwisowego (LOG-33) #13

Merged
gitea merged 1 commits from sec/log33-automount-token into master 2026-08-04 15:33:13 +00:00
Owner

Wszystkie cztery usługi biegły na koncie default z automatycznie montowanym
tokenem API Kubernetesa
. Żadna z nich nie rozmawia z API klastra — sekrety
dostają przez secretKeyRef, który wstrzykuje kubelet, nie pod.

Token był więc zbędny, a leżał w każdym kontenerze jako gotowy punkt wyjścia do
klastra
dla kogoś, kto przejmie proces (np. przez lukę w zależności).

automountServiceAccountToken: false w szablonie poda: data, logic,
presentation, render.

Zweryfikowane kubectl kustomize — pole trafia do .spec.template.spec, a nie
do specu Deploymentu (tam byłoby ciche i bez żadnego efektu):

data           automount w szablonie poda: False
logic          automount w szablonie poda: False
presentation   automount w szablonie poda: False
render         automount w szablonie poda: False

Zero wpływu na działanie — nic w kodzie nie woła API Kubernetesa. Część LOG-33.

Wszystkie cztery usługi biegły na koncie `default` z **automatycznie montowanym tokenem API Kubernetesa**. Żadna z nich nie rozmawia z API klastra — sekrety dostają przez `secretKeyRef`, który wstrzykuje **kubelet**, nie pod. Token był więc zbędny, a leżał w każdym kontenerze jako **gotowy punkt wyjścia do klastra** dla kogoś, kto przejmie proces (np. przez lukę w zależności). `automountServiceAccountToken: false` w szablonie poda: `data`, `logic`, `presentation`, `render`. **Zweryfikowane `kubectl kustomize`** — pole trafia do `.spec.template.spec`, a nie do specu Deploymentu (tam byłoby ciche i bez żadnego efektu): ``` data automount w szablonie poda: False logic automount w szablonie poda: False presentation automount w szablonie poda: False render automount w szablonie poda: False ``` Zero wpływu na działanie — nic w kodzie nie woła API Kubernetesa. Część LOG-33.
gitea added 1 commit 2026-08-04 15:08:41 +00:00
Wszystkie cztery usługi biegły na koncie `default` z AUTOMATYCZNIE montowanym
tokenem API Kubernetesa. Żadna z nich nie rozmawia z API klastra — sekrety dostają
przez `secretKeyRef`, który wstrzykuje kubelet, nie pod. Token był więc zbędny,
a leżał w każdym kontenerze jako gotowy punkt wyjścia do klastra dla kogoś, kto
przejmie proces (np. przez lukę w zależności).

`automountServiceAccountToken: false` w szablonie poda data/logic/presentation/
render. Zweryfikowane `kubectl kustomize` — pole trafia do `.spec.template.spec`,
nie do specu Deploymentu (tam byłoby ciche i bez efektu).

Zero wpływu na działanie: nic w kodzie nie woła API Kubernetesa.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
gitea merged commit abc0f98034 into master 2026-08-04 15:33:13 +00:00
Sign in to join this conversation.
No Reviewers
No Label
1 Participants
Notifications
Due Date
No due date set.
Dependencies

No dependencies set.

Reference: gitea/deploy#13