论文
Kubernetes 实际配置错误:分类、演化和大型语言模型的自动修复
Kubernetes Misconfigurations in the Wild: Taxonomy, Evolution, and Automated Repair with Large Language Models
摘要
Kubernetes 广泛用于编排云原生应用程序,但其声明性配置模型经常会引入威胁系统可靠性的安全错误配置。尽管有可用的检测工具,但对错误配置模式和可扩展修复的了解仍然不够。本文基于 2,662 个开发人员报告的 Stack Overflow 问题,对 Kubernetes 安全配置错误进行了实证研究。我们对配置对象和类别中反复出现的安全漏洞进行了分类。我们分析严重性变化并调查错误配置如何在孵化器和稳定项目阶段之间演变。调查结果表明,虽然随着项目的成熟,一些运营问题会减少,但关键的安全错误配置往往会持续存在或再次出现。然后,我们评估大型语言模型 (LLM),以在逐渐丰富的上下文条件下进行自动修复。引入配置上下文提高了校正精度,最佳独立模型达到 89.06%。为了增强结构正确性和模式合规性,我们引入了 Kubecurity,这是一个基于官方 Kubernetes 规范的模式引导验证框架。将上下文 LLM 推理与确定性模式实施相结合,可实现 98.50% 的校正准确率,同时大幅减少新引入的错误配置。这项工作增进了对 Kubernetes 安全错误配置的理解,并展示了一种更可靠的自动修复的混合方法。