从可变的 latest URL 直接向集群安装 Gateway API 资源
原文依据:1 处检测到缺少 Gateway API CRD 时,工作流建议让 `kubectl` 直接读取 GitHub `releases/latest` 下的远程 YAML 并应用。该 URL 未固定发布版本、提交或内容摘要,也没有要求先审查下载内容。
远程发布内容变化或分发链路受损时,具有相应集群权限的用户会把未经审查的资源安装到集群。CRD 属于集群范围配置,错误或恶意定义可能影响多个命名空间及后续资源处理。
这是部署阶段的实际条件指令:当 CRD 缺失时,将 GitHub“latest”地址的内容直接交给 kubectl apply。该地址未固定版本或摘要,远端发布内容变化后,同一流程可能向集群安装不同资源。用户可要求固定经过审查的 Gateway API 版本和摘要,并先下载、检查及用 server-side dry-run 验证。
### Verify Gateway API CRDs (only if Istio Gateway API detected)```bashkubectl get crd gateways.gateway.networking.k8s.io httproutes.gateway.networking.k8s.io 2>/dev/null```If missing: `kubectl apply -f https://github.com/kubernetes-sigs/gateway-api/releases/latest/download/standard-install.yaml`