CA가 구성되지 않은 경우 kumactl은 TLS 인증서를 확인하지 않고 제어 플레인에 연결합니다.
운영자가 CA 인증서를 제공하지 않고 'kumactl'에 HTTPS 제어 플레인 프로필을 추가하면 'kumactl'은 TLS 확인을 비활성화하고 확인되지 않은 연결을 통해 API 토큰을 보냅니다.
운영자와 제어 플레인 사이의 네트워크 경로에 있는 공격자는 사용자 또는 관리자 API 토큰을 가로채고 해당 사용자로서 제어 플레인에 대해 행동할 수 있습니다.
--ca-cert-file 없이 HTTPS 제어 플레인 엔드포인트에 대해 수동으로 추가된 kumactl 프로필HTTPS 제어 플레인 프로필을 kumactl에 추가할 때 항상 제어 플레인의 제공 CA를 가리키는 --ca-cert-file을 전달하세요. 또는 공개적으로 신뢰할 수 있는 인증서 뒤에 있는 제어 플레인을 종료합니다. 패치된 릴리스는 추가 구성 없이 운영 체제 신뢰 저장소에 대해 성공적으로 확인됩니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도(기본값(정보 없음)) | 55.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 55.00 |
VPI 공식 vpi-v1 기준