Kubernetes Review
Manifests are production config. Prefer secure defaults, clear probes, bounded resources, and least-privilege RBAC.
Review order
- [blocking] privileged pods, hostPath abuse, secrets in env plaintext without need, open RBAC to cluster-admin for apps
- [important] missing probes, no resources, single replica for stateful prod without PDB story, latest tags
- [nit] labels/annotations consistency, naming
Checklist
- Images: pinned tags/digests; pull policy
- SecurityContext: runAsNonRoot, readOnlyRootFilesystem, drop caps
- Probes: liveness vs readiness correctly used
- Resources: requests/limits appropriate
- RBAC: Role vs ClusterRole; least verbs/resources
- Network: Service type, ingress TLS, NetworkPolicy when required
- Rollouts: strategy, PDB, topology spread for critical apps
- Config/Secrets: not committing raw secrets; mounts vs env
Output format
## Kubernetes review
### Findings
1. [blocking] …
### Recommended patches
…
### Verify
kubectl/helm checks
Rules
- Do not invent cluster capabilities (CNI, PSA) — state assumptions.
- Helm: review values and templates for unsafe defaults.
- Separate app bugs from platform policy gaps.
- Prefer concrete YAML diffs over vague "harden it".
- Call out data-loss risks on volume/claim changes.
Edge cases
- Jobs/CronJobs: backoff, concurrency, deadlines.
- Operators/CRDs: review RBAC carefully.
- Local kind/minikube samples: still flag prod-unsafe patterns.