平台與維運 2026 年 8 月 7 日

2026-08-07 — Kubernetes 1.37 首個 RC 讓 Pod 憑證轉正、LitmusChaos 上半年修補 CVE 並拿下 CNCF 案例賽冠軍

primary=https://github.com/kubernetes/kubernetes/releases/tag/v1.37.0-rc.0 primary=https://www.cncf.io/blog/2026/08/06/litmuschaos-q1-q2-2026-update-community-contributions-and-project-progress/

Kubernetes 1.37 首個候選版釋出:Pod 憑證轉正、gRPC 補安全洞、kube-proxy 換路徑讀規則

GitHub Releases · 2026-08-06

Kubernetes 專案於 2026 年 8 月 6 日在 GitHub 釋出 v1.37.0-rc.0,是 1.37 版系列的第一個候選版(release candidate),API 與功能範圍自此凍結。這版把 gRPC 依賴升到 v1.82.1 以擋掉 HTTP/2 control frame flooding,同時讓 Pod Certificates 功能正式進入 GA。完整條目列在官方 CHANGELOG-1.37.md

核心改動

Pod Certificates 這次畢業到 GA,PodCertificateRequest feature gate 預設開啟,v1 API 同時移除了在 v1beta1 就已標記棄用的 PKIXPublicKeyProofOfPossession 兩個欄位,讓 pod 能直接拿到 X.509 憑證做身分驗證,不必額外掛 sidecar。gRPCv1.81.1 升到 v1.82.1,新增了伺服器端對 HTTP/2 control frame flooding 的限制,同時拿掉 GRPC_GO_EXPERIMENTAL_DISABLE_STRICT_PATH_CHECKING 這個環境變數,等於 strict path checking 現在強制打開,無法再關閉。

kube-proxy 在 nftables 模式下預設打開 netlink 支援(NFTablesNetlink feature gate,beta,預設開),往後讀寫規則直接走 netlink,不必再 fork nft 指令列工具去解析輸出,官方說明這能改善規則同步的效能。API 層新增了一個驅逐協調機制:Pod 多了 .spec.evictionResponders 欄位,搭配新的 EvictionRequestEviction 資源,讓多個請求方與回應方可以協調 graceful eviction 的時機,而不是各自搶著把 pod 踢掉。

值得留意的是 PodLevelResourceManagers 這個 feature gate 在同一個版本週期裡被改了兩次:先在 #140573 改成 beta 且預設開啟,又在 RC.0 前夕的 #141209 被改回預設關閉。有在測 pod-level resource 管理的叢集,升級前得確認自己叢集實際套用的是哪個狀態,不能只看發行前的公告文字。

影響範圍

DRA(Dynamic Resource Allocation)這條線持續在補細節:DRAResourceHealth kubelet gRPC API 升到 v1,驅動作者要在 kubeletplugin helper 的 DRAPlugin 介面上補一個新的必要方法 WatchHealthStatus,這是一次性的 Go API 破壞性變更,不支援健康回報的驅動要改成回傳 ErrHealthNotSupported 或呼叫 HealthService(false) 關閉。另外還新增了 alpha 的 DRA device compatibility groups,讓驅動在 ResourceSlice 上宣告 compatibilityGroups,由排程器在配置階段就擋掉不相容的裝置組合,而不是等驅動準備階段才失敗。

排程面,Workload-Aware Scheduling 的核心型別 WorkloadPodGroup 這次升到 scheduling.k8s.io/v1beta1,官方特別提醒:若叢集在 1.36 用過 v1alpha2 版本,升級到 1.37 前要先把舊版物件從 API server 清乾淨。kubelet CRI v1 也新增了 CheckpointPodRestorePod 兩個 RPC,支援 pod 層級的 checkpoint/restore,對排錯與遷移工作流是新增的能力。

原始來源:GitHub ReleasesCHANGELOG-1.37.md


LitmusChaos 上半年六連發:CVE-2026-33186 補完、Prometheus 指標上線,Flipkart 拿下 CNCF 案例賽冠軍

CNCF Blog · 2026-08-06

CNCF 於 2026 年 8 月 6 日發布 LitmusChaos 上半年進度報告,回顧 1 月到 6 月連續發出的六個版本 3.25.03.30.0LitmusChaos 是一套跑在 Kubernetes 上的混沌工程平台,2020 年進 CNCF Sandbox、2022 年 1 月升級為 Incubating 專案。這半年最重要的兩件事,是修補一個 gRPC 相關 CVE,以及把 Prometheus 指標支援補齊。

版本重點

3.29.0(2026 年 5 月)修補了 CVE-2026-33186,做法是把 google.golang.org/grpc 升級到 v1.79.3(PR #5490);同一版也把 Prometheus 指標支援正式上線,附上入門文件與單元測試。3.30.0(2026 年 6 月)則偏維運面收尾:litmusportal-server manifest 加了 metrics port,修正 GraphQL 端點要用 ChaosGraphQLEndpoint 參數的設定錯誤,並把 GetActiveProjectMembers 查詢限制成只有 project owner 能呼叫,屬於一個 RBAC 修正。

  • 3.28.0(4 月):修掉多個 probe 共用時的設定殘留洩漏,以及 Workflow ADD 事件觸發的 subscriber 崩潰;Canonical 在這版正式成為 adopter。
  • 3.27.0(3 月):新增對 Job 的 targeting 支援,移除 CMD probe 原本 1024 字元的長度限制,並修好 GitOps 雙向同步因 goroutine 未啟動而失效的問題。
  • 3.26.0(2 月):CI 與文件維護為主,沒有面向使用者的新功能。
  • 3.25.0(1 月):修掉 ChaosCenter 頁面刷新後白畫面的問題(改成持久化 projectID),並在 CI 加入 Docker linter。

社群成長與活動

報告附上的成長數字如下,涵蓋 2026 年 1 月到報告發布時:

指標變化
LinkedIn 追蹤數769 → 1,069(+39%)
貢獻者人數241 → 279(+16%)
GitHub star 數5,118 → 5,496(+7.4%)

六個版本合計新增 26 位首次貢獻者。專案也在 6 月 18–19 日於孟買舉行的 KubeCon + CloudNativeCon India 拿下一個主舞台曝光:Flipkart 以架在 LitmusChaos 上的多租戶混沌平台拿下 CNCF End User Case Study Contest India 冠軍,由 Flipkart 工程師 Aditya Sridasyam 與 LitmusChaos 的 Uma Mukkara 共同上台分享;同期社群也在 Bangalore 辦了三場 Resilience Testing meetup,單場最多超過 110 人到場。

原始來源:CNCF BlogLitmusChaos 3.29.0 Release NotesLitmusChaos 3.30.0 Release Notes


End of article
0
Would love your thoughts, please comment.x
()
x