O baseline seguro para um pod (padrão "restricted"):
runAsNonRoot: true,runAsUsernão-root;readOnlyRootFilesystem: true;allowPrivilegeEscalation: false;capabilities: { drop: [ALL] };- nunca
privileged: truenem montarhostPathdo host sem necessidade.