Kubernetes 1.35: Security-First Release
Uitgebracht december 2025
Deze release voelt alsof de Kubernetes-maintainers jaren aan beveiligingsverbeteringen in één keer hebben afgewerkt. Er zitten 17 beveiligingsgerelateerde wijzigingen in, plus geharde standaardwaarden en opgeruimde legacy.
Waarom Kubernetes 1.35 belangrijk is
Wie zijn clusters wil harden, krijgt met Kubernetes 1.35 meer dan het versienummer doet vermoeden. Wie op ouder gedrag leunt, moet goed opletten. De release schakelt oud gedrag uit en geeft beheerders meer controle over hun clusters.
Wijzigingen die problemen kunnen veroorzaken
cgroup v1 ondersteuning verwijderd
Vanaf Kubernetes 1.35 is ondersteuning voor cgroups v1 standaard uitgeschakeld. Controleer of uw Linux-server cgroups v2 gebruikt voordat u upgradet.
Secret-Pulled Images afgedwongen
Nieuw imagePullCredentialsVerificationPolicy-veld dwingt autorisatiecontroles af voor image pulls, ook voor gecachte images.
SPDY naar WebSockets overgang
Kubernetes CLI schakelt over van SPDY naar WebSockets. API-server vereist nu 'create'-machtiging voor verbindingsupgrades.
Geharde Kubelet-certificaatvalidatie
API-server valideert nu dat kubelet-certificaat CN overeenkomt met system:node:<nodename> om impersonatie-aanvallen te voorkomen.
Nieuwe beveiligingsfuncties
Beperkte impersonatie
Gebruikers kunnen tijdens impersonatie geen acties meer uitvoeren die ze zelf niet zouden kunnen uitvoeren.
Flagz voor Kubernetes-componenten
Nieuw eindpunt toont runtime-flags voor componenten en helpt bij het detecteren van configuratieafwijkingen en beveiligingsbeleidsschendingen.
HostNetwork Pods met User Namespaces
Pods kunnen nu toegang krijgen tot het hostnetwerk terwijl ze user namespace-isolatie behouden, waardoor het risico op root-compromittering wordt verminderd.
CSI-stuurprogramma Opt-In voor SA-tokens
Service-account-tokens worden nu geleverd via een nieuw Secrets-veld in plaats van VolumeContext. Least privilege is daarmee de standaard.
Nu standaard ingeschakeld
Deze verbeteringen zijn gegradueerd en staan in Kubernetes 1.35 standaard aan
Pod-certificaten
Vereenvoudigde certificaatvoorziening voor Pods via PodCertificateRequest API.
User Namespaces voor Pods
Verbeterde isolatie die container-root scheidt van host-root.
OCI-artefacten als VolumeSource
Mount OCI-images rechtstreeks als volumes voor configuratie en assets.
Gescheiden kubectl-gebruikersvoorkeuren
Clusterconfiguraties en gebruikersvoorkeuren staan gescheiden, via een kuberc-bestand.
Gogo Protobuf verwijderd
De verouderde serialisatiebibliotheek is verwijderd, wat de beveiliging verbetert.
Gestructureerde authenticatieconfiguratie
Bestandsgebaseerde authenticatieconfiguratie met CEL-expressies-ondersteuning.
Fijnmazige SupplementalGroups
Strikte modus negeert kwaadaardige /etc/group-configuraties in container-images.
Drop-in Kubelet-configuratiemap
Linux-stijl configuratiemap voor voorspelbaar kubelet-beheer.
Hoe u uw Kubernetes 1.35 upgrade plant
Voordat u upgradet, bekijk de officiële upgrade-gids en overweeg:
stat -fc %T /sys/fs/cgroup/ uit om te bevestigenKnative gradueerde officieel in de CNCF
Knative, het Kubernetes-native serverless-platform, is officieel afgestudeerd in de CNCF. Daarmee is bevestigd dat het klaar is voor productie.
Meer over Knative lerenDocker vs Kubernetes
De verschillen tussen Docker en Kubernetes, en waarom orchestratie essentieel is.
Lees gidsWaarom Kubernetes 1.35 een security-first release is
Lees onze volledige analyse van wat deze wijzigingen betekenen voor uw clusters
Aanbevolen boek

Stop Guessing Kubernetes: Clear Answers to the Most Confusing Questions Part I
Een praktische gids die uitlegt hoe Kubernetes werkt. Het boek begint bij de basis en gebruikt echte vragen die engineers elke dag stellen.
Koop het boek op Amazon