論文の概要: KubeCap: A Framework for Capability Minimization in Kubernetes via Static Analysis and LLM-Assisted Rule Inference
- arxiv url: http://arxiv.org/abs/2608.26699v1
- Date: Thu, 27 Aug 2026 06:55:24 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-08-28 16:30:58.279101
- Title: KubeCap: A Framework for Capability Minimization in Kubernetes via Static Analysis and LLM-Assisted Rule Inference
- Title(参考訳): KubeCap: 静的分析とLLM支援ルール推論によるKubernetesのキャパビリティ最小化フレームワーク
- Authors: Yuhao Liu, Yingnan Zhou, Weijie Liu, Yan Jia, Zheli Liu,
- Abstract要約: 開発者はデフォルトの設定やセキュリティコンテキストの粗大化に頼り、最小特権の原則に違反している。
既存の研究はマニフェストの脆弱なパターンを検出するか、スタンドアロンのLinuxプログラムに必要な機能を推測する。
機能最小化のためのフレームワークであるKubeCapを提案する。
- 参考スコア(独自算出の注目度): 11.250679084544062
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: As the most widely used container orchestration platform, Kubernetes provides flexible privilege configuration by allowing developers to manage Linux capabilities via manifest files. However, developers rely on default settings or coarse-grained security contexts in practice, violating the principle of least privilege and enlarging the attack surface of containerized workloads. Existing studies either detect vulnerable patterns in Kubernetes manifests or infer required capabilities for standalone Linux programs, but they do not directly address capability minimization in Kubernetes. To bridge this gap, we first conduct an empirical study on three open-source datasets, revealing that 74.67% of projects lack capability configurations. Motivated by our observations, we propose KubeCap, a framework for Kubernetes capability minimization. KubeCap translates deployment specifications into deterministic manifests, locates container entrypoints, performs reachability-guided system call analysis, and leverages LLM-assisted rule specification to derive syscall--parameter--capability relations from Linux kernel code. Based on these results, KubeCap infers the minimal capability set required by each workload and automatically generates repaired manifests. Evaluation on 10 representative Go-based Kubernetes projects shows an average capability reduction rate of 54.97%, outperforming rapid type analysis and class hierarchy analysis baselines while maintaining practical analysis cost. These results demonstrate KubeCap's effectiveness in enforcing least privilege in Kubernetes.
- Abstract(参考訳): 最も広く使用されているコンテナオーケストレーションプラットフォームとして、Kubernetesは、開発者がマニフェストファイルを介してLinux機能を管理できるようにすることで、フレキシブルな権限設定を提供する。
しかしながら、開発者は、デフォルトの設定やセキュリティコンテキストの粗大化に頼り、最小特権の原則に違反し、コンテナ化されたワークロードのアタックサーフェスを拡大する。
既存の研究は、Kubernetesマニフェストの脆弱なパターンを検出するか、スタンドアロンのLinuxプログラムに必要な機能を推測するが、Kubernetesの機能最小化に直接対処しない。
このギャップを埋めるために、まず3つのオープンソースデータセットに関する実証的研究を行い、74.67%のプロジェクトが機能構成を欠いていることを明らかにした。
当社では、Kubernetes機能最小化のためのフレームワークであるKubeCapを提案しています。
KubeCapはデプロイメント仕様を決定論的マニフェストに変換し、コンテナのエントリポイントを特定し、リーチビリティを誘導したシステムコール分析を実行し、LCMの支援されたルール仕様を活用して、Linuxカーネルコードからsyscall--parameter--capability関係を導出する。
これらの結果に基づいてKubeCapは、各ワークロードに必要な最小限の機能セットを推論し、修正されたマニフェストを自動的に生成する。
Goベースの10の代表的なKubernetesプロジェクトの評価によると、平均能力低下率は54.97%で、実用的な分析コストを維持しながら、高速な型解析とクラス階層分析のベースラインを上回っている。
これらの結果はKubeCapがKubernetesの最小特権を強制する効果を示している。
関連論文リスト
- Understanding and Mitigating Prompt Leaking Attacks in Real-World LLM-Based Applications [57.33208520608409]
本稿では,大規模言語モデル(LLM)に基づくアプリケーションにおいて,プロンプトリークのシステマティックスタディを提案する。
デプロイの80%以上は、現実的な逆クエリの下で、システムにリークする。
我々は、最適化可能なソフトプロンプトを用いてモデルの注意を喚起する実用的な防御であるARAを提案する。
論文 参考訳(メタデータ) (2026-06-17T04:20:00Z) - What to Test Next: Interpretable Coverage Gap Discovery in Driving VLMs [52.50210189669399]
視覚言語モデル(VLM)を駆動するには,操作設計領域(ODD)が定義する様々な条件のシーンを正確に理解する必要がある
SliceScorerは、欠落したスライス推薦のための決定論的スコアリングルールである。
SliceNavは, 従来のスライス発見法よりも, 高リスクカバレッジギャップを効果的に表面化することを示す。
論文 参考訳(メタデータ) (2026-06-01T03:18:01Z) - Context-Instrumental Data Distillation for Kubernetes Manifest Generation: Method and Experimental Evaluation [36.94429692322632]
本稿では,ドメイン固有言語(AML)におけるアーティファクトを生成するために,最大40億のパラメータを持つ小言語モデルの特殊化について検討する。
本稿では, 実Yファイルからの逆命令生成により, ソースコーパスを合成生成し, 拡張スキームで生成する, 文脈構造データ蒸留法を提案する。
論文 参考訳(メタデータ) (2026-05-25T13:30:38Z) - NimbusGuard: A Novel Framework for Proactive Kubernetes Autoscaling Using Deep Q-Networks [0.0]
クラウドネイティブアーキテクチャは、クラウド環境を最大限に活用するための、スケーラブルなマイクロサービスアプリケーションの構築と実行に関するものです。
我々は、深層強化学習エージェントを利用したオープンソースのオートスケーリングシステムであるNimbusGuardを提案し、プロアクティブなオートスケーリングを提供する。
NimbusGuardをHorizontal Pod Autoscalerやイベント駆動オートスケーラKEDAといった内蔵のスケーリングコントローラと比較して評価を行った。
論文 参考訳(メタデータ) (2026-04-13T05:32:12Z) - Optimizing OpenFaaS on Kubernetes: Comparative Analysis of Language Runtimes and Cluster Distributions [0.0]
サーバーレスコンピューティングは、インフラ管理を抽象化し、動的リソース割り当てを可能にすることによって、クラウドコンピューティングに革命をもたらした。
本稿では,Kubeadm,K3s,MicroK8s,K0sなど,さまざまなディストリビューションにデプロイされたOpenFの性能と互換性について検討する。
本研究では、Python、Go、Node.jsプログラミング言語がOpenF対応関数のパフォーマンスに与える影響について検討する。
論文 参考訳(メタデータ) (2026-04-07T06:38:29Z) - Dynamic analysis enhances issue resolution [53.50448142467294]
DAIRA(Dynamic Analysis-enhanced Issue Resolution Agent)は、エージェントの推論サイクルに動的解析を組み込む自動修復フレームワークである。
テストトレース駆動の方法論によって駆動されるDAIRAは、軽量モニタを使用して重要なランタイムデータを抽出する。
Gemini 3 Flash Previewを使用すると、DAIRAは新たな最先端(SOTA)パフォーマンスを確立し、SWE-bench Verifiedデータセットで79.4%の解像度を達成する。
論文 参考訳(メタデータ) (2026-03-23T14:48:54Z) - KubeGuard: LLM-Assisted Kubernetes Hardening via Configuration Files and Runtime Logs Analysis [21.638320707123444]
KubeGuardは、クラスタセキュリティのための新しいランタイムログ駆動推奨フレームワークである。
リソース生成とリソースリファインメントという2つの補完的なタスクを通じて、K8s環境を強化するように設計されている。
我々の評価は、KubeGuardがロール、ネットワークポリシー、デプロイメントのK8マニフェストを効果的に生成し、洗練していることを示している。
論文 参考訳(メタデータ) (2025-09-04T13:13:57Z) - Comparative Analysis of Lightweight Kubernetes Distributions for Edge Computing: Security, Resilience and Maintainability [0.0]
本研究は,k3s,k0s,KubeEdge,OpenYurtの軽量分布を比較し,解析する。
結果は、k3sとk0sは単純さのために開発が容易だが、KubeEdgeやOpenYurtに比べてセキュリティコンプライアンスが低いことを示している。
パフォーマンス、セキュリティ、レジリエンス、保守性の間のトレードオフを強調し、エッジ環境にデプロイする実践者のための洞察を提供する。
論文 参考訳(メタデータ) (2025-03-04T20:05:40Z) - Automatic Perturbation Analysis for Scalable Certified Robustness and
Beyond [171.07853346630057]
ニューラルネットワークに対する線形緩和に基づく摂動解析(LiRPA)は、堅牢性検証と認証防御のコアコンポーネントとなっている。
我々は任意のニューラルネットワーク構造上で摂動解析を可能にするための自動フレームワークを開発する。
我々は、Tiny ImageNetとDownscaled ImageNetのLiRPAベースの認証防御を実証する。
論文 参考訳(メタデータ) (2020-02-28T18:47:43Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。