Skip to content

Commit b9823e1

Browse files
authored
fix: Add capabilities.drop=ALL to all container security contexts (#1122)
1 parent 57ba8d9 commit b9823e1

3 files changed

Lines changed: 18 additions & 0 deletions

File tree

api/v1alpha1/amaltheasession_children.go

Lines changed: 6 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -927,6 +927,9 @@ func (cr *AmaltheaSession) sessionContainerLocal(volumeMounts []v1.VolumeMount,
927927
RunAsNonRoot: ptr.To(true),
928928
RunAsUser: ptr.To(session.RunAsUser),
929929
RunAsGroup: ptr.To(session.RunAsGroup),
930+
Capabilities: &v1.Capabilities{
931+
Drop: []v1.Capability{"ALL"},
932+
},
930933
}
931934
if session.RunAsUser == 0 {
932935
securityContext.RunAsNonRoot = ptr.To(false)
@@ -953,6 +956,9 @@ func (cr *AmaltheaSession) sessionContainerRemote(volumeMounts []v1.VolumeMount)
953956
SecurityContext: &v1.SecurityContext{
954957
AllowPrivilegeEscalation: ptr.To(false),
955958
RunAsNonRoot: ptr.To(true),
959+
Capabilities: &v1.Capabilities{
960+
Drop: []v1.Capability{"ALL"},
961+
},
956962
},
957963
Args: []string{
958964
"remote-session-controller",

api/v1alpha1/auth_templates.go

Lines changed: 9 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -57,6 +57,9 @@ func (as *AmaltheaSession) auth() (manifests, error) {
5757
SecurityContext: &v1.SecurityContext{
5858
AllowPrivilegeEscalation: ptr.To(false),
5959
RunAsNonRoot: ptr.To(true),
60+
Capabilities: &v1.Capabilities{
61+
Drop: []v1.Capability{"ALL"},
62+
},
6063
},
6164
Args: []string{
6265
fmt.Sprintf("--upstream=%s", fmt.Sprintf("http://127.0.0.1:%d", secondProxyPort)),
@@ -161,6 +164,9 @@ func (as *AmaltheaSession) auth() (manifests, error) {
161164
SecurityContext: &v1.SecurityContext{
162165
AllowPrivilegeEscalation: ptr.To(false),
163166
RunAsNonRoot: ptr.To(true),
167+
Capabilities: &v1.Capabilities{
168+
Drop: []v1.Capability{"ALL"},
169+
},
164170
},
165171
Args: []string{
166172
"--silence-ping-logging",
@@ -230,6 +236,9 @@ func (as *AmaltheaSession) get_rewrite_authn_proxy(listenPort int32, metaListenP
230236
RunAsNonRoot: ptr.To(true),
231237
RunAsUser: ptr.To(int64(1000)),
232238
RunAsGroup: ptr.To(int64(1000)),
239+
Capabilities: &v1.Capabilities{
240+
Drop: []v1.Capability{"ALL"},
241+
},
233242
},
234243
Args: []string{
235244
"proxy",

api/v1alpha1/code_repo_templates.go

Lines changed: 3 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -61,6 +61,9 @@ func (as *AmaltheaSession) cloneInit() manifests {
6161
SecurityContext: &v1.SecurityContext{
6262
RunAsUser: &as.Spec.Session.RunAsUser,
6363
RunAsGroup: &as.Spec.Session.RunAsGroup,
64+
Capabilities: &v1.Capabilities{
65+
Drop: []v1.Capability{"ALL"},
66+
},
6467
},
6568
Args: args,
6669
})

0 commit comments

Comments
 (0)