· kaynak dev.to (home feed)
ZoomEye taraması, Kubernetes API portu 6443'te yanıt veren 4,1 milyon host saydı
Kube-apiserver'ın varsayılan portu olan 6443 için yapılan bir ZoomEye sorgusu 4.138.087 hostla eşleşti. Bu sayı ele geçirilmeyi değil, erişilebilirliği ölçüyor; ancak yüzey, otomatik taramayı mantıklı kılacak kadar geniş.

Tek portta dört milyonluk host sayımı
dev.to'da yayımlanan bir ölçüm, Kubernetes API sunucusunun varsayılan portunun genel internetten ne sıklıkla yanıt verdiğini rakama döktü. Gönderiye göre 6443 portu için yapılan bir ZoomEye sorgusu, toplama tarihi olan 20 Eylül 2026'da 4.138.087 eşleşen host döndürdü.
Yazar, bu rakamın neyi temsil ettiği konusunda açık: Toplama anında sorgulanan portta yanıt veren hostları sayıyor. Küme saymıyor, çünkü bir küme birden fazla adres sunabilir ve bir adres birden çok kümenin önünde durabilir. Güvenlik açığı bulunan dağıtımları saymıyor, çünkü herhangi bir kimlik doğrulama testi yapılmadı; ele geçirilmiş olanları da saymıyor, çünkü sömürü kanıtı toplanmadı.
Neden 6443 ve rakam neden bulanık
6443 portu bir protokol garantisinden çok bir teamül. dev.to makalesi, yönetilen kontrol düzlemlerinin API sunucusunu çoğunlukla bir load balancer arkasında 443 portunda sunduğunu, bazı dağıtımların 8443 kullandığını ve eski güvensiz 8080 portunun modern sürümlerden kaldırıldığını belirtiyor.
Bu, porta dayalı ölçümü iki yönde de hataya açık hale getiriyor. Yanlış pozitifler, herhangi bir servisin — proxy'ler, dahili API'ler, test araçları — Kubernetes olmadan 6443'e bağlanabilmesinden doğuyor. Yanlış negatifler ise yalnızca 443 üzerinden açığa çıkan ya da yalnızca bir VPN, bastion host veya özel bir load balancer üzerinden erişilebilen bir kümenin taramada hiç görünmemesinden. Bir TCP handshake'i veya TLS banner'ı yalnızca bir dinleyicinin varlığını kanıtlar; sunucunun istemci sertifikası, bearer token veya OIDC isteyip istemediği ya da anonim isteklere neyin izin verdiği hakkında hiçbir şey söylemez. Bu nedenle gönderi, sonucunu Kubernetes'in bir sayımı değil, tek bir geleneksel port üzerinde alt sınır tarzı bir açık göstergesi olarak çerçeveliyor.
API sunucusu neden yüksek değerli bir hedef
Kube-apiserver, etcd veri deposunun, admission kontrol zincirinin, yetkilendirme katmanının ve her workload'a kimlik bilgisi veren mekanizmanın önünde durur. Makale, onu saldırganlar için cazip kılan üç özellik belirliyor: Tasarımı gereği yüksek ayrıcalıklıdır, çünkü workload oluşturabilen bir çağırıcı çoğu zaman node'larda kod çalıştırma, secrets veya cloud metadata endpoint'lerine erişme imkânı bulur; sıradan bir HTTPS servisi olarak normal web trafiğine karışır; ve sık sık kazayla erişilebilir olur, çünkü laboratuvar ortamları, CI runner'ları ve self-hosted kurulumlar çoğu zaman izin verici security group'lar devralır ya da kurulum sırasında tüm arayüzlere bağlanır ve asla sıkılaştırılmaz.
Bunların hiçbiri Kubernetes'in kendisindeki bir kusur değil. Açığın dikkatli ölçümü hakkı tam da bu yüzden değerlidir ve erişilebilirlik ile ele geçirme birbirine karıştırılmamalıdır.
Açık, hesap gücünün yoğunlaştığı yerde yoğunlaşır
Gönderiye göre genel erişim, büyük cloud bölgeleri, barındırma ağırlıklı ekonomiler ve yoğun container benimsenmesine sahip pazarlarda kümeleniyor. Bir yönetim portunda tüm trafiğe izin veren security group'lar özel kontrol düzlemlerini kamusal hale getiriyor ve bir kuruluş genelinde yeniden kullanılan şablonlar bağımlı (korelasyonlu) açığa yol açıyor. Laboratuvar, eğitim veya kavram kanıtı için kurulan self-managed kümeler, yönetilen tekliflere kıyasla ham portu daha sık açığa çıkarıyor. Geçici altyapı — CI sistemleri, demo ortamları, kısa ömürlü test kümeleri — çoğu zaman izin verici ağ ayarlarıyla oluşturuluyor ve geç ya da hiç kapatılmıyor. Yazar, herhangi bir coğrafi dökümün kısmen sunucuların nerede kiralandığını haritaladığına, herhangi bir ülkenin veya operatörün güvenlik duruşunu yansıtmadığına dikkat çekiyor.
Açıkta olan bir endpoint fiilen neyi mümkün kılar
Etki tamamen kimlik doğrulamaya ve yetkilendirmeye bağlı. Güçlü kimlik doğrulama ve en az ayrıcalıklı RBAC ile genel erişilebilirlik sınırlı bir sorundur: credential stuffing, yaması yapılmamış API sunucusu hataları, hatalı yapılandırılmış admission webhook'ları veya hizmet reddi. Anonim kimlik doğrulama etkinleştirilmiş ve izin verici bir role bağlanmışsa durum ciddileşir — kimlik doğrulaması yapılmayan istekler system:anonymous kullanıcısına ve system:unauthenticated grubuna eşlenir ve bu kimliklerin ne yapabileceğini kümenin RBAC yapılandırması belirler. Genel bir depodaki bir service account token'ı ya da bir container imajına gömülü bir kubeconfig gibi sızmış bir kimlik bilgisi, genel erişilebilirlikle birleştiğinde saldırganın ağ konumuna ihtiyacını tamamen ortadan kaldırır. En kötü durumda, yeterli API erişimi secrets'ları saydırmaya, ayrıcalıklı pod'lar oluşturmaya, host dosya sistemlerini bağlamaya ve çevredeki cloud hesabına geçiş yapmaya izin verir.
Neden önemli
Ölçümün operasyonel çıkarımı arama uzayının büyüklüğüyle ilgili: Bu 4,1 milyon hostun hangi kesimi gerçek Kubernetes API sunucularıysa, bu nüfus 6443 portunun otomatik taranmasını saldırganlar için ekonomik olarak mantıklı kılacak kadar büyük. Operatörler içinse bu sayı, API sunucusunun hiç internetten erişilebilir olması gerekip gerekmediğini doğrulamak, security group'ları ve anonim kimlik doğrulama ayarlarını denetlemek ve bu endpoint'i yamanması, izlenmesi ve rate-limit uygulanması gereken internete bakan bir TLS servisi olarak ele almak için bir davet.
- #kubernetes
- #cloud-security
- #network-security
- #devops
- #port-scanning