Task
SkillCloud & infraReviews Kubernetes Pod security contexts for workload-level isolation and privilege escalation risks.
Available today. Use it from your connected AI after setup.
No other account needed.
Connect ahel once, and every AI you use reads what you have installed.
Then ask your AI: use the Task skill
What this skill tells your AI
The instructions your AI receives, as published by gke-labs/kube-agents in .agents/skills/review-security-k8s-pod/SKILL.md and read by ahel’s review.
Review Pod configurations (PodSecurityContext, SecurityContext) for workload vulnerabilities.
Checks
1. Privilege Escalation & Host Breakout
- Privileged: Flag
privileged: true. - Host Namespaces: Flag
hostNetwork: true,hostPID: true,hostIPC: true. IfrunAsUser: 0orrunAsGroup: 0, flaghostUsers: trueand flag omittedhostUsers(since it's true by default). - Host Volumes: Flag any use of
hostPathvolumes (direct node filesystem access). - Privilege Escalation: Require
allowPrivilegeEscalation: false.
2. Capabilities & Isolation
- Root Execution: If
hostUsers: falseor ifhostUsersis omitted, requirerunAsNonRoot: true. FlagrunAsUser: 0orrunAsGroup: 0. - Linux Capabilities: Require
capabilities.drop: ["ALL"]. Flag highly privileged additions (e.g.,CAP_SYS_ADMIN,CAP_NET_ADMIN,CAP_NET_RAW,CAP_SYS_MODULE,CAP_SYS_PTRACE,CAP_DAC_OVERRIDE). - Filesystem: Require
readOnlyRootFilesystem: truewhere applicable. - Seccomp: Require seccomp profiles (e.g.,
seccompProfile.type: RuntimeDefault).
3. Service Account Hygiene
- Default Account: Flag use of the
defaultservice account. - Token Automounting: Require
automountServiceAccountToken: falseunless API access is explicitly needed. - Token Storage: Flag static Secret-based service account tokens. Require ephemeral
TokenRequestvolume mounts.
4. Supply Chain & Immutability
- Image Digests: Require container images to be pinned via immutable SHA digests (
@sha256:...) instead of mutable tags.
Signals
- GitHub stars
- 54
- Forks
- 36
- Last commit
- Sep 2026
Advanced
- Catalog kind
- skill
- Gateway key
review-security-k8s-pod- Source
- github.com/gke-labs/kube-agents