Skip to content

feat(lab12): kata vs runc isolation + perf + escape PoC - #1647

Open
err0r522 wants to merge 29 commits into
inno-devops-labs:mainfrom
err0r522:feature/lab12
Open

feat(lab12): kata vs runc isolation + perf + escape PoC#1647
err0r522 wants to merge 29 commits into
inno-devops-labs:mainfrom
err0r522:feature/lab12

Conversation

@err0r522

Copy link
Copy Markdown

Goal

Install Kata, confirm the kernel inside the Kana container differs, quantify and analyze trade-offs, perform a real Container-Escape PoC and confirm it fails on Kata.

Changes

  • submissions/lab12.md

Testing

# Confirm Linux host with KVM and /dev/kvm is readable.
lsmod | grep -E "kvm_intel|kvm_amd" && ls -la /dev/kvm

# Confirm containerd installation
sudo systemctl status containerd

# Confirm nerdct installation
nerdctl --version

# Verify Kata installation
grep -A 2 'runtimes.kata' /etc/containerd/config.toml
cat /opt/kata/VERSION

# Confirm different kernels on runc and Kata
sudo nerdctl run --rm alpine:3.20 sh -c "uname -a; head -3 /proc/cpuinfo" \
  > labs/lab12/results/runc-kernel.txt 2>&1
cat labs/lab12/results/runc-kernel.txt

sudo nerdctl run --rm --runtime=io.containerd.kata.v2 alpine:3.20 \
  sh -c "uname -a; head -3 /proc/cpuinfo" \
  > labs/lab12/results/kata-kernel.txt 2>&1
cat labs/lab12/results/kata-kernel.txt

Artifacts & Screenshots


Checklist

  • Task 1 — Kata installed; both runtimes run; kernel diff documented
  • Task 2 — Isolation + 5-run startup + I/O benchmark with trade-off analysis
  • Bonus — Escape PoC succeeds on runc, fails on Kata (with host-side verification)

err0r522 added 29 commits June 19, 2026 22:07
feat(lab2): Threagile threat model
feat(lab4): juice-shop SBOM + sign-ready attestation (updated)
feat(lab8): cosign sign + SBOM/provenance attestations
feat(lab9): falco custom rules
feat(lab10): defectdojo governance report
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant