ReadOnly Root Filesystem — prevent container writes to root filesystem.
1apiVersion: v12kind: Pod3metadata:4 name: readonly-pod5spec:6 securityContext:7 runAsNonRoot: true8 containers:9 - name: app10 image: nginx:latest11 securityContext:12 readOnlyRootFilesystem: true13 allowPrivilegeEscalation: false14 capabilities:15 drop:16 - ALL17 volumeMounts:18 - name: tmp19 mountPath: /tmp20 - name: nginx-cache21 mountPath: /var/cache/nginx22 - name: nginx-run23 mountPath: /var/run24 volumes:25 - name: tmp26 emptyDir: {}27 - name: nginx-cache28 emptyDir: {}29 - name: nginx-run30 emptyDir: {}
1kubectl exec readonly-pod -- touch /test 2>&1 # Should fail2kubectl exec readonly-pod -- touch /tmp/test # Should succeed
Benefit: prevent malware writes, enforce immutable filesystem.