Nirmata представила Runtime — расширение Kyverno, которое переносит enforcement политик с уровня Kubernetes admission непосредственно в Linux kernel. Для этого используются eBPF и BPF-LSM, что позволяет синхронно блокировать опасные действия: запуск процессов, доступ к файлам, сетевые соединения и определённые протоколы.Особенно интересно применение для
AI-агентов: Runtime позволяет ограничивать, какие бинарники они могут запускать, к каким endpoint'ам обращаться и какие файлы читать. Политики описываются на CEL, как и в Kyverno, а перед включением enforcement их можно протестировать в monitor mode.Runtime доступен по ссылке — проект уже содержит примеры RuntimePolicy и может работать как самостоятельно, так и вместе с Kyverno для многоуровневого контроля.


