Seguridad
No se sabe qué correrá dentro. Asúmelo hostil.
Las barreras
Sección titulada «Las barreras»| Barrera | Cómo |
|---|---|
| Daemon fuera de la red | solo socket Unix; remoto, solo por SSH |
| VMM sin privilegios | CapEff 0, no_new_privs, solo el grupo kvm |
| Sin acceso a la LAN | egress none por defecto; con internet, redes privadas bloqueadas |
| Vecinos que no se ahogan | 128 MiB/s de disco y 16 MiB/s de red por máquina; cgroup de CPU |
| Claves que no se repiten | virtio-rng + VMGENID: el invitado se resiembra al restaurar |
| Secretos fuera de los snapshots | MMDS solo en la máquina viva; una máquina con secretos no se congela |
Comprobado desde el invitado
Sección titulada «Comprobado desde el invitado»RESULT 192.168.2.100: BLOCKED (Proxmox host)RESULT 192.168.2.1: BLOCKED (home router)RESULT 169.254.169.254: BLOCKED (cloud metadata)RESULT 1.1.1.1: REACHABLEAutorización por usuario
Sección titulada «Autorización por usuario»Con una política, cada ruta del daemon se autoriza por quien llama: admin o tenant:<nombre>.
kling psSalida, sin rol
error: uid 1003 has no role in the daemon's authz policy (/etc/kling/authz.json)Lo que NO está resuelto
Sección titulada «Lo que NO está resuelto»- Sin cifrado en reposo; cuotas de disco blandas.
KLING_JAILER=0desactiva el jailer.- El invitado puede usar una clave del proxy contra su dominio: limítala en el proveedor.
En el repo: SECURITY.md · docs/authz.md