/blog
Caderno de campo
Notas sobre operar software nativo de nuvem — Kubernetes, service mesh, GitOps e observabilidade. Um artigo novo por semana.
2026 · Outubro
2026 · Setembro
-
Autorização por rota no Linkerd: mTLS ligado não é tráfego autorizado
Injetar o Linkerd te dá mTLS entre pods, mas não te dá controle de quem pode chamar o quê. AuthorizationPolicy + MeshTLSAuthentication fazem esse trabalho — ...
-
cert-manager 1.21.2: por que resposta de ACME não devia ir parar no Events do seu cluster
Até o cert-manager 1.21.1, o corpo da resposta do seu servidor ACME ou Vault podia ir parar no status do Issuer e nos Events do cluster — objetos que muita g...
-
Cilium 1.20: o Gateway API virou camada de tráfego completa — com duas pegadinhas pra testar antes
Cilium 1.20 salta de Gateway API v1.4 pra v1.6.1 de uma vez: ListenerSets, TCPRoute/UDPRoute e ExternalAuth chegam juntos. Duas combinações específicas merec...
-
Kyverno corrigiu 6 falhas de segurança de uma vez — uma delas dá cluster-admin a qualquer tenant
Em 10 de setembro o Kyverno lançou o v1.19.1 cobrindo 6 advisories, incluindo uma CVSS 9.9 que deixa um tenant de namespace virar cluster-admin. Se você dele...
-
Desligar um ambiente inteiro por horário com o cron scaler do KEDA
Homolog e dev ligados 24/7 é dinheiro parado. O cron scaler do KEDA desliga os serviços fora do expediente e religa antes de alguém chegar — sem CronJob de k...
-
Envoy corrigiu 13 CVEs de uma vez — e algumas são bypass de RBAC, não só crash
Em 27 de agosto o time do Envoy lançou patch simultâneo pras quatro branches ativas cobrindo 13 CVEs, incluindo bypass de autorização e XSS armazenado no adm...
-
3 erros que quebram o Prometheus em produção e como corrigir cada um
Cardinalidade, retention e scrape interval: três formas silenciosas de derrubar o Prometheus — como detectar cada uma antes do incidente e como corrigir.