Un desarrollador ha utilizado la herramienta de inteligencia artificial Astra para reducir la superficie de ataque del proyecto Kata Containers, un runtime para contenedores en Kubernetes que opera sobre máquinas virtuales Firecracker. El objetivo principal era eliminar el 60% del código no esencial para mantener la compatibilidad con cargas de trabajo x86_64, priorizando la audibilidad y la seguridad del agente de ejecución.
El proceso comenzó con la eliminación de código legado, como el runtime Go y módulos de kernel, y se profundizó en la limpieza de la lógica de análisis de datos. Se identificaron y eliminaron casos donde el agente enviaba datos malformados que podían causar pánicos en el runtime, así como código de descompilación de protobuf innecesario. Tras las primeras pasadas, se reintrodujeron funcionalidades críticas, como el soporte para dispositivos de volumen de Kubernetes, que fueron eliminadas erróneamente.
La auditoría final, realizada con Astra Ultra, duró 55 minutos y eliminó más código, detectando incluso un problema de deadlock en la inicialización de red. El resultado final es una base de código de 13.5k SLOC para el runtime y 8.1k SLOC para el agente. El autor advierte que el código no ha sido auditado por un profesional de seguridad y no está probado en producción, aunque se ha validado en un entorno de laboratorio doméstico. Esta iniciativa responde a la falta de una solución comercial dedicada a la integración segura de Kubernetes en Firecracker, ofreciendo una alternativa técnica para quienes buscan minimizar la exposición de la infraestructura.
