
KubeArmor v1.7.5-rc1
نظام فرض الأمان في وقت التشغيل. تسهيل تعزيز/عزل أعباء العمل وتنفيذ سياسات الأقل صلاحية باستخدام LSMs (LSM-BPF، AppArmor).

KubeArmor هو نظام فرض أمان وقت التشغيل سحابي أصلي يقيد السلوك (مثل تنفيذ العمليات، والوصول إلى الملفات، وعمليات الشبكات) للـ pods والحاويات والعقد (VMs) على مستوى النظام.
يستخدم KubeArmor وحدات أمان لينكس (LSMs) مثل AppArmor و SELinux أو BPF-LSM لفرض السياسات المحددة من قبل المستخدم. يقوم KubeArmor بتوليد أحداث / تنبيهات غنية بهويات الحاوية / pod / namespace باستخدام eBPF.
| 💪 تقوية البنية التحتية ⛓️ حماية المسارات الحرجة مثل حزم الشهادات 📋 قواعد مبنية على MITRE, STIGs, CIS 🛅 تقييد الوصول إلى جداول قاعدة البيانات الخام | 💍 الوصول الأقل تصريحًا 🚥 القائمة البيضاء للعمليات 🚥 القائمة البيضاء للشبكات 🎛️ التحكم في الوصول إلى الأصول الحساسة |
| 🔭 سلوك التطبيق 🧬 تنفيذ العمليات، الوصول إلى نظام الملفات 🧭 ربط الخدمات، اتصالات الداخل والخارج 🔬 تحليل استدعاءات النظام الحساسة | ❄️ نماذج النشر ☸️ نشر Kubernetes 🐋 نشر محتوى 💻 نشر VM / عارية المعدن |
نظرة عامة على البنية

التوثيق 📓
- 👉 بدء الاستخدام
- 🎯 حالات الاستخدام
- ✔️ مصفوفة دعم KubeArmor
- ♟️ كيف يختلف KubeArmor؟
- 📜 سياسة الأمان للـ Pods/الحاويات [المواصفات] [أمثلة]
- 📜 سياسة الأمان على مستوى الكتلة للـ Pods/الحاويات [المواصفات] [أمثلة]
- 📜 سياسة الأمان للمضيفين/العقد [المواصفات] [أمثلة]
- 📜 سياسة أمان الشبكة للمضيفين/العقد [المواصفات] [أمثلة]
... التوثيق المفصل
المساهمون 👥
الاجتماع نصف الأسبوعي
- 🗣️ رابط Zoom
- 📄 المحاضر: المستند
- 📆 دعوة التقويم: Google Calendar، ملف ICS
المجتمع والحوكمة
KubeArmor هو مشروع يُدار بواسطة المجتمع. تصف المستندات التالية كيفية إدارة المشروع:
- 📜 الحوكمة — الأدوار، اتخاذ القرارات، الحياد تجاه البائعين، الفرق الفرعية، التصويت.
- 👥 المسؤولون — المسؤولون الحاليون، المراجعون، والمسؤولون السابقون، مع الانتماءات.
- 🤝 مدونة قواعد السلوك — نتبع مدونة قواعد سلوك CNCF.
- 📦 عملية الإصدار — الإيقاع، مرشحو الإصدار، مدير الإصدار، نافذة الدعم.
- 🔒 سياسة الأمان — كيفية الإبلاغ عن ثغرة أمنية.
إشعار / شكر 🤝
- يستخدم KubeArmor دوال استدعاء النظام المساعدة من Tracee.
CNCF
KubeArmor هو مشروع صندوق حماية لمؤسسة الحوسبة السحابية الأصلية.

خريطة الطريق
يتم تتبع خريطة طريق KubeArmor عبر مشاريع KubeArmor
المستودعات ذات الصلة
KubeArmor هو أكثر من مجرد مستودع واحد. تخضع المستودعات التالية ضمن منظمة GitHub kubearmor للمشروع الأوسع. كل منها محكوم تحت GOVERNANCE.md — راجع قسم المشاريع الفرعية هناك لمعرفة كيف يتم تصنيف المشاريع الفرعية الأساسية ومشاريع المجتمع.
ملاحظة: تغطي هذه القائمة المستودعات التي يتم صيانتها بنشاط. للحصول على القائمة الكاملة (بما في ذلك المؤرشفة)، راجع صفحة المنظمة.
الأساسية
| المستودع | ما هو |
|---|---|
| KubeArmor | البرنامج الخفي الرئيسي لفرض أمان وقت التشغيل. هذا المستودع. |
| kubearmor-client | karmor، أداة سطر الأوامر الرسمية لتثبيت وتكوين ومراقبة KubeArmor. |
| charts | رسوم Helm الرسمية لـ KubeArmor ومشغل KubeArmor. |
| policy-templates | مكتبة من قوالب سياسات النظام والشبكة المعدة من قبل المجتمع لـ KubeArmor (و Cilium). |
| kubearmor.io | مصدر موقع kubearmor.io. |
| .project | بيانات وصفية للمشروع لأتمتة .project الخاصة بـ CNCF (CLOMonitor، المشهد، إلخ). |
التكاملات والمحولات
| المستودع | ما هو |
|---|---|
| otel-adapter | مستقبل OpenTelemetry لأحداث وتنبيهات KubeArmor. |
| kubearmor-prometheus-exporter | مصدر Prometheus لمقاييس KubeArmor. |
| kubearmor-relay-server | خادم ترحيل / تدفق السجلات الذي يجمع الأحداث من وكلاء KubeArmor. |
| kubearmor-kafka-client | عميل Kafka لتدفق سجلات KubeArmor إلى مجموعة Kafka. |
| kubearmor-log-client | عميل سجل مستقل (stdout أو ملف) لاستهلاك سجلات KubeArmor. |
| grafana-datasource | خلفية مصدر بيانات Grafana لتصور بيانات KubeArmor. |
| kubearmor-dashboards | لوحات معلومات ELK-stack لسجلات وتنبيهات KubeArmor. |
| kubearmor-action | إجراء GitHub يقوم بتشغيل KubeArmor ضد عبء عمل لفحوصات أمان CI. |
| rancherui | إضافة واجهة مستخدم Rancher Manager لإدارة KubeArmor من خلال Rancher. |
| sidekick | مادة لاصقة لتوصيل أحداث KubeArmor بالأنظمة البيئية النهائية. |
النشر والتعبئة
| المستودع | ما هو |
|---|---|
| custom-packages | تعريفات تعبئة .deb / .rpm مخصصة. |
| packer-plugin-kubearmor | إضافة Packer من HashiCorp لدمج KubeArmor في الصور. |
مشاريع متخصصة
| المستودع | ما هو |
|---|---|
| k8tls | (ينطق cattles) — يقيم أمان منفذ الخادم عن طريق اكتشاف تكوين TLS والشهادة. |
| modelarmor | أمان نموذج التعلم الآلي، بما في ذلك إثبات المفهوم لحقن pickle وعروض الهجوم العدائي. |
| kvm-service | خدمة لتنسيق سياسات KubeArmor إلى الأجهزة الافتراضية والمضيفين العارية المعدن عبر مستوى تحكم Kubernetes أو غير Kubernetes. |
| libbpf | مكتبة مساعدة eBPF لـ Go مبنية على واجهة libbpf المنبع. |
| kbc | حاسبة معيار KubeArmor. |
These lists are generated iteratively — to add a new repository or correct a description, open a Pull Request.