Identity headers are trustworthy only if downstream cannot receive spoofed traffic directly. Audit + fix NetworkPolicies.
Config repo: rock/homelab — k8s/apps/llm-serving/, k8s/apps/sqs/
rock/homelab
k8s/apps/llm-serving/
k8s/apps/sqs/
policyTypes: [Ingress]
from
api
kubernetes.io/metadata.name
name:
Closed by homelab PR #15: #15
No dependencies set.
The note is not visible to the blocked user.
Summary
Identity headers are trustworthy only if downstream cannot receive spoofed traffic directly. Audit + fix NetworkPolicies.
Config repo:
rock/homelab—k8s/apps/llm-serving/,k8s/apps/sqs/Services to audit
Per service
policyTypes: [Ingress]fromonly allowsapinamespace + monitoringkubernetes.io/metadata.name(not plainname:label)Acceptance Criteria
Depends on
Closed by homelab PR #15: #15