k8s-mechanic — контроллер Kubernetes, который отслеживает сбои в вашем кластере, автоматически их расследует и открывает pull request'ы в вашем репозитории GitOps с предложенными исправлениями — всё это без выхода из кластера. Когда Pod находится в состоянии crash-looping, Deployment деградирует или Node становится NotReady, mechanic запускает агента OpenCode внутри кластера, который инспектирует живой кластер, находит соответствующие манифесты в вашем репозитории GitOps, определяет корневую причину и открывает PR.
📌 Подробнее: https://github.com/lenaxia/k8s-mechanic
MemOps🤨
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - lenaxia/k8s-mechanic: A K8s controller that watches your cluster for failures and opens pull requests on your GitOps repository…
A K8s controller that watches your cluster for failures and opens pull requests on your GitOps repository with fixes. Security is a first class citizen, and it runs in-cluster with read-only RBAC, ...
👍2🦄1
Проверка подписи образа на уровне рантайма, а не admission-вебхука
Kyverno, OPA Gatekeeper и Sigstore Policy Controller работают на слое API Kubernetes: перехватывают создание пода, проверяют подписи и аттестации, пропускают или отклоняют.
Проблема в том, на чём это держится. Вебхуки зависят от явной конфигурации и от сети: криво заданный селектор неймспейсов молча пропускает проверку, отказ вебхука ставит перед выбором между блокировкой кластера и тихим байпасом, а статические поды и прямой доступ к API kubelet обходят admission целиком.
Supply Chain NRI Plugin спускает проверку на слой ниже, в сам рантайм контейнеров, через который проходит любой контейнер независимо от способа запуска. Работает и с CRI-O, и с containerd, выпускается отдельным циклом. Порядок подключения описан в статье CNCF.
📌 Подробнее: https://www.cncf.io/blog/2026/07/30/runtime-supply-chain-verification-using-the-node-resource-interface-nri/
MemOps🤨
Kyverno, OPA Gatekeeper и Sigstore Policy Controller работают на слое API Kubernetes: перехватывают создание пода, проверяют подписи и аттестации, пропускают или отклоняют.
Проблема в том, на чём это держится. Вебхуки зависят от явной конфигурации и от сети: криво заданный селектор неймспейсов молча пропускает проверку, отказ вебхука ставит перед выбором между блокировкой кластера и тихим байпасом, а статические поды и прямой доступ к API kubelet обходят admission целиком.
Supply Chain NRI Plugin спускает проверку на слой ниже, в сам рантайм контейнеров, через который проходит любой контейнер независимо от способа запуска. Работает и с CRI-O, и с containerd, выпускается отдельным циклом. Порядок подключения описан в статье CNCF.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
CNCF
Runtime Supply Chain Verification using the Node Resource Interface (NRI)
The widely used container supply chain verification tools today operate at the Kubernetes API layer as admission webhooks (such as Kyverno, OPA Gatekeeper, and Sigstore Policy Controller).
👍1