Read-only k8s audit aborts at check 4/41 with a jq parse error
I maintainer di solito rispondono entro 1 giorno
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 1/5
- Tempo stimato
- 1-3 ore
- Idoneità per principianti
- 88/100
Direzione di ricerca
Inizia in cluster-audit-k8s.sh alle righe 493, 495 e 505, quindi riproduci l’audit con un’identità che non può creare pod. Assicurati che i controlli kubectl auth can-i negati producano un input JSON valido senza output duplicato, quindi esegui nuovamente l’audit in sola lettura per confermare che tutti i 41 controlli siano completati e che venga scritto un report.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
Version: v0.2.1, also present at 3f426ba (current master).
Running the Kubernetes audit with an identity that cannot create pods aborts early and writes no report:
[ 4/41] 1. KUBERNETES VERSION & CLUSTER IDENTITY / Client Tooling and RBAC
⚠ kubectl auth can-i create pods --all-namespaces: no
no
⚠ kubectl auth can-i create jobs.batch --all-namespaces: no
no
jq: parse error: Invalid string: control characters from U+0000 through U+001F must be escaped at line 4, column 3
cmax: error: audit failed with exit 5
ClusterMAX audit · k8s failed: 4/41 checks in 1s
The stray no on its own line after each warning is the tell.
cluster-audit-k8s.sh:493, and the scope-less variant on 495:
result=$(kubectl auth can-i "$verb" "$resource" "$scope" 2>/dev/null || echo "no")
kubectl auth can-i reports a denial twice: it prints no on stdout and exits 1. So || echo "no" appends a second line rather than supplying a missing one, and result becomes "no\nno". Line 505 splices that into a JSON string literal, where a bare newline is illegal, so jq rejects the whole document and the remaining 37 checks never run.
This cannot happen to an admin: create pods answers yes and exits 0, so the fallback never fires. It takes an identity that cannot create pods — which is to say a read-only audit.
- Lingua principale
- Python
- Stelle
- 40
- Fork
- 5
- Merge medio
- 1g 13h
- PR unite (30g)
- 8
Preparare l'ambiente
Questo progetto non fornisce container di sviluppo, Dockerfile né guida per i contributori, quindi l'ambiente è a tuo carico: parti dal suo README e consulta la nostra guida al primo contributo per i passaggi generali.
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di SemiAnalysisAI/ClusterMAX
-
Slurm audit does not detect dcgm-exporter when Slurm runs on KubernetesForse già presa @robTheBuildr l’ha presa 1 giorno fa. Aperta
Difficoltà 2/5 1-3 ore Idoneità per principianti 38/100
SemiAnalysisAI/ClusterMAX#33 ·
I maintainer di solito rispondono entro 1 giorno
-
NVHPC check reports openblas missing on aarch64 SDK releasesForse già presa @robTheBuildr l’ha presa 1 giorno fa. Aperta
Difficoltà 2/5 1-3 ore Idoneità per principianti 25/100
SemiAnalysisAI/ClusterMAX#32 ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 4/5 3-5 giorni Idoneità per principianti 45/100
SemiAnalysisAI/ClusterMAX#29 ·
I maintainer di solito rispondono entro 1 giorno
Tutte le issue di SemiAnalysisAI/ClusterMAX
Issue simili
-
enhancement good first issue Stellar Wave trivial
Difficoltà 2/5 1-3 ore Idoneità per principianti 75/100
StellarCanary/ProtocolCanary-Fixtures#258 ·
I maintainer di solito rispondono entro 1 giorno
-
github_actions
Difficoltà 2/5 1-3 ore Idoneità per principianti 65/100
Hochfrequenz/aibap.mcp#578 ·
I maintainer di solito rispondono entro 1 giorno
-
bug
Difficoltà 2/5 1-3 ore Idoneità per principianti 75/100
mishraprafful/multihull#150 ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
I maintainer di solito rispondono entro 2 giorni
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 66/100
python-caldav/caldav#735 ·
I maintainer di solito rispondono entro 1 giorno