Repository navigation
v0.3.0 — Policy & Runtime Security
Engineering intent
Move enforcement inside the Kubernetes trust boundary so security remains active after CI finishes.
Architecture delta
- restricted Pod Security Admission for the demo namespace
- default-deny NetworkPolicy with explicit DNS/application traffic
- Kyverno
ValidatingPolicyrequiring project-owned images by digest - Kyverno
ImageValidatingPolicyverifying the Cosign keyless signing identity - Trivy Operator for recurring vulnerability, SBOM, configuration, RBAC, infrastructure and compliance reports
- Falco runtime detection with modern eBPF configuration
- dedicated policy/runtime-security CI
- positive and negative Kyverno tests, including registry signature verification
Evidence
Policy behavior and chart rendering are exercised by the repository's Policy and Runtime Security CI. See Engineering Evidence.
Evidence boundary
The release proved policy definitions and signature verification in CI. It did not claim in-cluster Trivy/Falco reports from a provisioned EKS cluster.