
KubeArmor v1.7.5-rc1
نظام فرض الأمان في وقت التشغيل. تسهيل تعزيز/عزل أعباء العمل وتنفيذ سياسات الأقل صلاحية باستخدام LSMs (LSM-BPF، AppArmor).

KubeArmor هو نظام فرض أمان وقت التشغيل سحابي أصلي يقيّد سلوك (مثل تنفيذ العمليات، والوصول إلى الملفات، وعمليات الشبكة) للبودات والحاويات والعقد (الأجهزة الافتراضية) على مستوى النظام.
يستفيد KubeArmor من وحدات أمان Linux (LSMs) مثل AppArmor وSELinux أو BPF-LSM لفرض السياسات المحددة من قبل المستخدم. يولّد KubeArmor تنبيهات/أحداث تتبع غنية مع هويات الحاوية/البود/الاسم المكاني من خلال الاستفادة من eBPF.
| 💪 تقوية البنية التحتية ⛓️ حماية المسارات الحرجة مثل حزم الشهادات 📋 قواعد مبنية على MITRE وSTIGs وCIS 🛅 تقييد الوصول إلى جداول قاعدة البيانات الخام | 💍 الوصول الأقل صلاحية 🚥 القائمة البيضاء للعمليات 🚥 القائمة البيضاء للشبكة 🎛️ التحكم في الوصول إلى الأصول الحساسة |
| 🔭 سلوك التطبيق 🧬 تنفيذ العمليات، الوصول إلى نظام الملفات 🧭 ربط الخدمات، اتصالات الدخول والخروج 🔬 تحليل استدعاءات النظام الحساسة | ❄️ نماذج النشر ☸️ نشر Kubernetes 🐋 نشر حاويات 💻 نشر VM/العتاد المادي |
نظرة عامة على البنية

التوثيق 📓
- 👉 البدء
- 🎯 حالات الاستخدام
- ✔️ مصفوفة دعم KubeArmor
- ♟️ كيف يختلف KubeArmor؟
- 📜 سياسة الأمان للبودات/الحاويات [المواصفات] [أمثلة]
- 📜 سياسة الأمان على مستوى المجموعة للبودات/الحاويات [المواصفات] [أمثلة]
- 📜 سياسة الأمان للمضيفين/العقد [المواصفات] [أمثلة]
- 📜 سياسة أمان الشبكة للمضيفين/العقد [المواصفات] [أمثلة]
... التوثيق المفصل
المساهمون 👥
- 📘 دليل المساهمة
- 🧑💻 دليل التطوير، دليل الاختبار
- ✋ انضم إلى Slack الخاص بـ KubeArmor
- ❓ الأسئلة الشائعة
الاجتماع نصف الأسبوعي
- 🗣️ رابط Zoom
- 📄 المحاضر: المستند
- 📆 دعوة التقويم: Google Calendar، ملف ICS
المجتمع والحوكمة
KubeArmor هو مشروع مُدار من قبل المجتمع. تصف المستندات التالية كيفية إدارة المشروع:
- 📜 الحوكمة — الأدوار، اتخاذ القرارات، الحياد تجاه البائعين، الفرق الفرعية، التصويت.
- 👥 المشرفون — المشرفون الحاليون والمراجعون والمشرفون الفخريون، مع الانتماءات.
- 🤝 مدونة قواعد السلوك — نتبع مدونة قواعد سلوك CNCF.
- 📦 عملية الإصدار — الإيقاع، المرشحات للإصدار، مدير الإصدار، نافذة الدعم.
- 🔒 سياسة الأمان — كيفية الإبلاغ عن ثغرة أمنية.
إشعار/الاعتمادات 🤝
- يستخدم KubeArmor دوال أدوات استدعاء النظام الخاصة بـ Tracee.
CNCF
KubeArmor هو مشروع Sandbox لمؤسسة الحوسبة السحابية الأصلية.

خارطة الطريق
يتم تتبع خارطة طريق KubeArmor عبر مشاريع KubeArmor
المستودعات ذات الصلة
KubeArmor هو أكثر من مجرد مستودع واحد. المستودعات التالية ضمن منظمة GitHub kubearmor هي جزء من المشروع الأوسع. كل منها مُدار بموجب GOVERNANCE.md — راجع قسم المشاريع الفرعية هناك لمعرفة كيفية تصنيف المشاريع الفرعية الأساسية ومشاريع المجتمع.
ملاحظة: تغطي هذه القائمة المستودعات المُدارة بنشاط. للقائمة الكاملة (بما في ذلك المؤرشفة)، راجع صفحة المنظمة.
الأساسية
| المستودع | ما هو |
|---|---|
| KubeArmor | البرنامج الخفي الرئيسي لفرض أمان وقت التشغيل. هذا المستودع. |
| kubearmor-client | karmor، أداة سطر الأوامر الرسمية لتثبيت KubeArmor وتكوينه ومراقبته. |
| charts | مخططات Helm الرسمية لـ KubeArmor ومشغل KubeArmor. |
| policy-templates | مكتبة قوالب سياسات النظام والشبكة المنسقة من المجتمع لـ KubeArmor (وCilium). |
| kubearmor.io | مصدر موقع kubearmor.io. |
| .project | بيانات وصفية للمشروع لأتمتة .project الخاصة بـ CNCF (CLOMonitor، المشهد، إلخ). |
التكاملات والمحولات
| المستودع | ما هو |
|---|---|
| otel-adapter | مستقبل OpenTelemetry لأحداث وتنبيهات KubeArmor. |
| kubearmor-prometheus-exporter | مُصدّر Prometheus لمقاييس KubeArmor. |
| kubearmor-relay-server | خادم بث/تدفق السجلات الذي يجمع الأحداث من وكلاء KubeArmor. |
| kubearmor-kafka-client | عميل Kafka لتدفق سجلات KubeArmor إلى مجموعة Kafka. |
| kubearmor-log-client | عميل سجلات مستقل (stdout أو ملف) لاستهلاك سجلات KubeArmor. |
| grafana-datasource | الواجهة الخلفية لمصدر بيانات Grafana لتصور بيانات KubeArmor. |
| kubearmor-dashboards | لوحات معلومات ELK-stack لسجلات وتنبيهات KubeArmor. |
| kubearmor-action | إجراء GitHub يشغّل KubeArmor ضد عبء عمل لفحوصات أمان CI. |
| rancherui | امتداد واجهة مستخدم Rancher Manager لإدارة KubeArmor عبر Rancher. |
| sidekick | مادة لاصقة لربط أحداث KubeArmor بالأنظمة البيئية النهائية. |
النشر والتعبئة
| المستودع | ما هو |
|---|---|
| custom-packages | تعريفات تعبئة مخصصة .deb / .rpm. |
| packer-plugin-kubearmor | إضافة HashiCorp Packer لدمج KubeArmor في الصور. |
المشاريع المتخصصة
| المستودع | ما هو |
|---|---|
| k8tls | (تُنطق cattles) — يقيّم أمان منافذ الخادم من خلال اكتشاف تكوين TLS والشهادات. |
| modelarmor | أمان نماذج التعلم الآلي، بما في ذلك PoC لحقن pickle وعروض الهجمات العدائية. |
| kvm-service | خدمة لتنسيق سياسات KubeArmor للأجهزة الافتراضية والمضيفين العاريين عبر مستوى تحكم Kubernetes أو غير Kubernetes. |
| libbpf | مكتبة مساعدة Go eBPF مبنية على واجهة برمجة تطبيقات libbpf الرئيسية. |
| kbc | حاسبة معايير KubeArmor. |
يتم إنشاء هذه القائمة بشكل تكراري — افتح طلب سحب لإضافة مستودع جديد أو تصحيح وصف.