
kubescape v4.0.11
منصة أمان Kubernetes مفتوحة المصدر تقوم بمسح clusters و manifests و images بحثًا عن misconfigurations و vulnerabilities والامتثال وفقًا لمعايير NSA وMITRE وCIS عبر دورة التطوير الكاملة.
Kubescape
أمان شامل لـ Kubernetes من التطوير إلى وقت التشغيل
Kubescape هي منصة أمان مفتوحة المصدر لـ Kubernetes توفر تغطية أمنية شاملة، من اليسار إلى اليمين عبر دورة حياة التطوير والنشر بأكملها. تقدم إمكانيات التقوية (hardening) وإدارة الوضعية (posture management) والأمان في وقت التشغيل (runtime security) لضمان حماية قوية لبيئات Kubernetes.
تم إنشاء Kubescape بواسطة ARMO وهي مشروع حاضن لمؤسسة الحوسبة السحابية الأصلية (CNCF).
يرجى وضع نجمة ⭐ على المستودع إذا كنت ترغب في استمرارنا في تطوير وتحسين Kubescape!
📑 جدول المحتويات
- الميزات
- عرض توضيحي
- بداية سريعة
- التثبيت
- أوامر CLI
- أمثلة الاستخدام
- الهندسة المعمارية
- المشغل داخل الكتلة
- التكاملات
- المجتمع
- سجل التغييرات
- الترخيص
✨ الميزات
| الميزة | الوصف |
|---|---|
| 🔍 فحص الأخطاء في التكوين | فحص الكتل (clusters) وملفات YAML ومخططات Helm وفقًا لمعايير NSA-CISA وMITRE ATT&CK® وCIS Benchmarks |
| 🐳 فحص ثغرات الصور | اكتشاف CVEs في صور الحاويات باستخدام Grype |
| 🩹 تصحيح الصور | تصحيح الصور المعرضة للثغرات تلقائيًا باستخدام Copacetic |
| 🔧 الإصلاح التلقائي | إصلاح الأخطاء التكوينية في ملفات Kubernetes تلقائيًا |
| 🛡️ التحكم في القبول (Admission Control) | فرض سياسات الأمان باستخدام سياسات القبول المصادق عليها (Validating Admission Policies - VAP) |
| 📊 الأمان في وقت التشغيل | مراقبة وقت التشغيل المعتمدة على eBPF عبر Inspektor Gadget |
| 🤖 تكامل AI | خادم MCP لتكامل المساعد الذكي |
🎬 عرض توضيحي
🚀 بداية سريعة
1. تثبيت Kubescape
curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash
💡 راجع التثبيت لمزيد من الخيارات (Homebrew، Krew، Windows، إلخ)
2. تشغيل أول فحص
# فحص الكتلة الحالية
kubescape scan
# فحص ملف YAML محدد أو مجلد
kubescape scan /path/to/manifests/
# فحص صورة حاوية بحثًا عن الثغرات
kubescape scan image nginx:latest
3. استكشاف النتائج
يوفر Kubescape نظرة عامة مفصلة على الوضعية الأمنية تشمل:
- حالة أمان مستوى التحكم (Control plane)
- مخاطر التحكم في الوصول
- أخطاء تكوين أحمال العمل (Workloads)
- فجوات سياسات الشبكة
- نقاط الامتثال (MITRE، NSA)
📦 التثبيت
تثبيت بسطر واحد (Linux/macOS)
curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash
مديري الحزم
| المنصة | الأمر |
|---|---|
| Homebrew | brew install kubescape |
| Krew | kubectl krew install kubescape |
| Arch Linux | yay -S kubescape |
| Ubuntu | sudo add-apt-repository ppa:kubescape/kubescape && sudo apt install kubescape |
| NixOS | nix-shell -p kubescape |
| Chocolatey | choco install kubescape |
| Scoop | scoop install kubescape |
Windows (PowerShell)
iwr -useb https://raw.githubusercontent.com/kubescape/kubescape/master/install.ps1 | iex
🛠️ أوامر CLI
يوفر Kubescape واجهة CLI شاملة بالأوامر التالية:
| الأمر | الوصف |
|---|---|
kubescape scan | فحص الكتل أو الملفات أو الصور بحثًا عن مشكلات أمنية |
kubescape scan image | فحص صور الحاويات بحثًا عن الثغرات |
kubescape fix | إصلاح الأخطاء التكوينية في ملفات البيان تلقائيًا |
kubescape patch | تصحيح صور الحاويات لإصلاح الثغرات |
kubescape list | عرض الأطر (frameworks) ووحدات التحكم (controls) المتاحة |
kubescape download | تنزيل القطع الأثرية للاستخدام بدون اتصال/في بيئة منعزلة |
kubescape config | إدارة التكوينات المخزنة مؤقتًا |
kubescape operator | التفاعل مع مشغل Kubescape داخل الكتلة |
kubescape vap | إدارة سياسات القبول المصادق عليها (Validating Admission Policies) |
kubescape mcpserver | بدء خادم MCP لتكامل المساعد الذكي |
kubescape completion | إنشاء نصوص الإكمال التلقائي للشل |
kubescape version | عرض معلومات الإصدار |
📖 أمثلة الاستخدام
الفحص
فحص كتلة قيد التشغيل
# الفحص الافتراضي (جميع الأطر)
kubescape scan
# الفحص بإطار محدد
kubescape scan framework nsa
kubescape scan framework mitre
kubescape scan framework cis-v1.23-t1.0.1
# فحص وحدة تحكم محددة
kubescape scan control C-0005 -v
فحص الملفات والمستودعات
# فحص ملفات YAML محلية
kubescape scan /path/to/manifests/
# فحص مخطط Helm
kubescape scan /path/to/helm/chart/
# فحص مستودع Git
kubescape scan https://github.com/kubescape/kubescape
# فحص باستخدام Kustomize
kubescape scan /path/to/kustomize/directory/
خيارات الفحص
# تضمين/استبعاد مساحات الأسماء
kubescape scan --include-namespaces production,staging
kubescape scan --exclude-namespaces kube-system,kube-public
# استخدام ملف kubeconfig بديل
kubescape scan --kubeconfig /path/to/kubeconfig
# تعيين حد الامتثال (رمز الخروج 1 إذا كان أقل من الحد).
# تنطبق حدود النقاط على الأوامر الفرعية للإطار/وحدة التحكم وعلى
# --view resource|control.
kubescape scan framework nsa --compliance-threshold 80
kubescape scan --view resource --compliance-threshold 80
# تعيين حد الخطورة
kubescape scan --severity-threshold high
صيغ الإخراج
# إخراج JSON
kubescape scan --format json --output results.json
# JUnit XML (لـ CI/CD)
kubescape scan --format junit --output results.xml
# SARIF (لفحص كود GitHub)
kubescape scan --format sarif --output results.sarif
# تقرير HTML
kubescape scan --format html --output report.html
# تقرير PDF
kubescape scan --format pdf --output report.pdf
فحص الصور
# فحص صورة عامة
kubescape scan image nginx:1.21
# فحص بإخراج مفصل
kubescape scan image nginx:1.21 -v
# فحص صورة من سجل خاص
kubescape scan image myregistry/myimage:tag --username user --password pass
استخدام قاعدة بيانات Grype بدون اتصال
# بدء خادم Grype-DB بدون اتصال (باستخدام docker)
docker run --rm -p8080:8080 quay.io/kubescape/grype-offline-db:v6-latest
# فحص صورة باستخدام قاعدة البيانات غير المتصلة:
kubescape scan image --grype-db-url http://localhost:8080/databases/ nginx:latest
الإصلاح التلقائي
إصلاح الأخطاء التكوينية في ملفات البيان تلقائيًا:
# أولاً، قم بالفحص وحفظ النتائج بصيغة JSON
kubescape scan /path/to/manifests --format json --output results.json
# ثم طبق الإصلاحات
kubescape fix results.json
# تشغيل تجريبي (معاينة التغييرات دون تطبيق)
kubescape fix results.json --dry-run
# تطبيق الإصلاحات دون تأكيدات
kubescape fix results.json --no-confirm
تصحيح الصور
تصحيح صور الحاويات لإصلاح الثغرات على مستوى نظام التشغيل:
# بدء buildkitd (مطلوب)
sudo buildkitd &
# تصحيح صورة
sudo kubescape patch --image docker.io/library/nginx:1.22
# تحديد علامة إخراج مخصصة
sudo kubescape patch --image nginx:1.22 --tag nginx:1.22-patched
# الاطلاع على تقرير الثغرات المفصل
sudo kubescape patch --image nginx:1.22 -v
عرض الأطر ووحدات التحكم
# عرض الأطر المتاحة
kubescape list frameworks
# عرض جميع وحدات التحكم
kubescape list controls
# الإخراج بصيغة JSON
kubescape list controls --format json
دعم غير متصل
تنزيل القطع الأثرية لبيئات منعزلة:
# تنزيل جميع القطع الأثرية
kubescape download artifacts --output /path/to/offline/dir
# تنزيل إطار محدد
kubescape download framework nsa --output /path/to/nsa.json
# الفحص باستخدام القطع الأثرية التي تم تنزيلها
kubescape scan --use-artifacts-from /path/to/offline/dir
التكوين
# عرض التكوين الحالي
kubescape config view
# تعيين معرف الحساب
kubescape config set accountID <your-account-id>
# حذف التكوين المخزن مؤقتًا
kubescape config delete
أوامر المشغل
التفاعل مع مشغل Kubescape داخل الكتلة:
# تشغيل فحص التكوين
kubescape operator scan configurations
# تشغيل فحص الثغرات
kubescape operator scan vulnerabilities
سياسات القبول المصادق عليها
إدارة سياسات القبول المصادق عليها لـ Kubernetes:
# نشر مكتبة سياسات Kubescape CEL
kubescape vap deploy-library | kubectl apply -f -
# إنشاء ربط سياسة
kubescape vap create-policy-binding \
--name my-policy-binding \
--policy c-0016 \
--namespace my-namespace | kubectl apply -f -
خادم MCP
بدء خادم MCP (بروتوكول سياق النموذج) لتكامل المساعد الذكي:
kubescape mcpserver
يعرض خادم MCP بيانات فحص الثغرات والتكوين الخاصة بـ Kubescape للمساعدين الذكيين، مما يتيح الاستعلام بلغة طبيعية حول الوضعية الأمنية للكتلة.
أدوات MCP المتاحة:
list_vulnerability_manifests- اكتشاف بيانات الثغراتlist_vulnerabilities_in_manifest- سرد CVEs في بيانlist_vulnerability_matches_for_cve- الحصول على تفاصيل CVE محددlist_configuration_security_scan_manifests- سرد نتائج فحص التكوينget_configuration_security_scan_manifest- الحصول على تفاصيل فحص التكوين
🏗️ الهندسة المعمارية
يمكن لـ Kubescape العمل في وضعين:
وضع CLI
واجهة CLI هي أداة مستقلة تقوم بفحص الكتل والملفات والصور عند الطلب.
المكونات الرئيسية:
- Open Policy Agent (OPA) - محرك تقييم السياسات
- Regolibrary - مكتبة وحدات التحكم الأمنية
- Grype - فحص ثغرات الصور
- Copacetic - تصحيح الصور
وضع المشغل (داخل الكتلة)
للمراقبة المستمرة، قم بنشر مشغل Kubescape عبر Helm.
قدرات إضافية:
- فحص تكوين مستمر
- فحص ثغرات الصور
- تحليل وقت التشغيل باستخدام eBPF
- إنشاء سياسات الشبكة
📖 توثيق الهندسة المعمارية الكامل →
☸️ المشغل داخل الكتلة
يوفر مشغل Kubescape مراقبة أمنية مستمرة داخل الكتلة:
# إضافة مستودع Helm الخاص بـ Kubescape
helm repo add kubescape https://kubescape.github.io/helm-charts/
# تثبيت المشغل
helm upgrade --install kubescape kubescape/kubescape-operator \
--namespace kubescape \
--create-namespace
ميزات المشغل:
- 🔄 فحص تكوين مستمر
- 🐳 فحص ثغرات الصور لجميع أحمال العمل
- 🔍 كشف التهديدات في وقت التشغيل (قائم على eBPF)
- 🌐 إنشاء سياسات الشبكة
- 📈 تكامل مقاييس Prometheus
🔌 التكاملات
CI/CD
| المنصة | التكامل |
|---|---|
| GitHub Actions | kubescape/github-action |
| GitLab CI | توثيق |
| Jenkins | توثيق |
إضافات IDE
| IDE | الإضافة |
|---|---|
| VS Code | إضافة Kubescape |
| Lens | إضافة Kubescape لـ Lens |
أين يمكنك استخدام Kubescape
👥 المجتمع
Kubescape هو مشروع حاضن لـ CNCF مع مجتمع نشط.
شارك
- 💬 Slack - قناة المستخدمين - اطرح الأسئلة، احصل على المساعدة
- 💬 Slack - قناة المطورين - ساهم في التطوير
- 🐛 قضايا GitHub - أبلغ عن الأخطاء واطلب الميزات
- 📋 لوحة المشروع - تعرف على ما نعمل عليه
- 🗺️ خارطة الطريق - الخطط المستقبلية
المساهمة
نرحب بالمساهمات! يرجى الاطلاع على:
موارد المجتمع
المساهمون
سجل التغييرات
يتم تتبع تغييرات Kubescape على صفحة الإصدارات.
الترخيص
حقوق الطبع والنشر 2021-2025، لمؤلفي Kubescape. جميع الحقوق محفوظة.
يتم إصدار Kubescape بموجب ترخيص Apache 2.0.
Kubescape هو مشروع حاضن لمؤسسة الحوسبة السحابية الأصلية (CNCF) وقد تم المساهمة به من قبل ARMO.