kubectl debug 会话丢失取证盲区
推荐指数 61.0 NO. 025 · 2026.05.19
发布2026/05/18
为什么值得看
kubectl debug 结束后 Kubernetes API 不会保留会话终止上下文,导致故障现场证据永久丢失。运维团队需重新设计可观测策略,否则生产事故复盘将缺乏关键依据。
媒体预览
编辑判断
这个盲区最危险的地方在于它完全静默——debug 会话正常结束和崩溃退出在 API 层面看起来一模一样。目前社区 workaround 是用 Falco 或 Tetragon 做 syscall 级审计,或者强制通过 Telepresence/ mirrored debugging 把会话留在本地终端。真正严肃的做法是在准入控制层拦截 kubectl debug,强制挂载 sidecar 做 session recording,类似 SSH 的 script 或 ttyrec。如果你的集群还没对 debug 会话做留存策略,建议立刻检查最近三个月的 P1 事故,确认有多少是因为缺少 debug 上下文而延长了 MTTR。