Безопасность контейнера в рантайме: non-root, securityContext и Pod Security Standards
Контейнер по умолчанию запускается от root, с возможностью повышать привилегии и с записываемой корневой файловой системой — то есть компрометация процесса даёт заметно больше, чем должна. Базовый набор ограничений задаётся в securityContext: runAsNonRoot: true с явным runAsUser, allowPrivilegeEscalation: false, readOnlyRootFilesystem: true с отдельными временными томами для того, что действительно пишется, capabilities: drop: [ALL] и профиль seccompProfile: RuntimeDefault. На уровне пространства имён это принудительно включается Pod Security Standards: три профиля — privileged, baseline, restricted, и режимы enforce, audit, warn; правильный порядок внедрения — сначала warn и audit, разбор нарушений, потом enforce. Отдельная часть — образ: минимальная база без оболочки и пакетного менеджера, сборка не от root, отсутствие секретов в слоях, регулярное сканирование и пересборка ради обновлений базового образа.