В статье «Introducing Nirmata Runtime for Kyverno» Nirmata представила Runtime — расширение Kyverno, которое переносит enforcement политик с уровня Kubernetes admission непосредственно в Linux kernel. Для этого используются eBPF и BPF-LSM, что позволяет синхронно блокировать опасные действия: запуск процессов, доступ к файлам, сетевые соединения и определённые протоколы.
Особенно интересно применение для AI-агентов: Runtime позволяет ограничивать, какие бинарники они могут запускать, к каким endpoint'ам обращаться и какие файлы читать. Политики описываются на CEL, как и в Kyverno, а перед включением enforcement их можно протестировать в monitor mode.
Runtime доступен по ссылке — проект уже содержит примеры RuntimePolicy и может работать как самостоятельно, так и вместе с Kyverno для многоуровневого контроля.
Особенно интересно применение для AI-агентов: Runtime позволяет ограничивать, какие бинарники они могут запускать, к каким endpoint'ам обращаться и какие файлы читать. Политики описываются на CEL, как и в Kyverno, а перед включением enforcement их можно протестировать в monitor mode.
Runtime доступен по ссылке — проект уже содержит примеры RuntimePolicy и может работать как самостоятельно, так и вместе с Kyverno для многоуровневого контроля.