العودة إلى التحديثات
New releaseAug 12, 2026

kubescape v4.0.12

منصة أمان Kubernetes مفتوحة المصدر تقوم بمسح clusters و manifests و images بحثًا عن misconfigurations و vulnerabilities والامتثال وفقًا لمعايير NSA وMITRE وCIS عبر دورة التطوير الكاملة.

مشاركة

Version build Go Report Card Gitpod Ready-to-Code GitHub CNCF Artifact HUB FOSSA Status OpenSSF Best Practices OpenSSF Scorecard Docs Stars Twitter Follow Slack

Kubescape

شعار Kubescape

أمان شامل لـ Kubernetes من التطوير إلى وقت التشغيل

Kubescape هي منصة أمان مفتوحة المصدر لـ Kubernetes توفر تغطية أمنية شاملة، من اليسار إلى اليمين عبر دورة حياة التطوير والنشر بأكملها. تقدم إمكانيات التقوية (hardening) وإدارة الوضعية (posture management) والأمان في وقت التشغيل (runtime security) لضمان حماية قوية لبيئات Kubernetes.

تم إنشاء Kubescape بواسطة ARMO وهي مشروع حاضن لمؤسسة الحوسبة السحابية الأصلية (CNCF).

يرجى وضع نجمة ⭐ على المستودع إذا كنت ترغب في استمرارنا في تطوير وتحسين Kubescape!


📑 جدول المحتويات


✨ الميزات

الميزةالوصف
🔍 فحص الأخطاء في التكوينفحص الكتل (clusters) وملفات YAML ومخططات Helm وفقًا لمعايير NSA-CISA وMITRE ATT&CK® وCIS Benchmarks
🐳 فحص ثغرات الصوراكتشاف CVEs في صور الحاويات باستخدام Grype
🩹 تصحيح الصورتصحيح الصور المعرضة للثغرات تلقائيًا باستخدام Copacetic
🔧 الإصلاح التلقائيإصلاح الأخطاء التكوينية في ملفات Kubernetes تلقائيًا
🛡️ التحكم في القبول (Admission Control)فرض سياسات الأمان باستخدام سياسات القبول المصادق عليها (Validating Admission Policies - VAP)
📊 الأمان في وقت التشغيلمراقبة وقت التشغيل المعتمدة على eBPF عبر Inspektor Gadget
🤖 تكامل AIخادم MCP لتكامل المساعد الذكي

🎬 عرض توضيحي

عرض توضيحي لواجهة Kubescape CLI

🚀 بداية سريعة

1. تثبيت Kubescape

curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash

💡 راجع التثبيت لمزيد من الخيارات (Homebrew، Krew، Windows، إلخ)

2. تشغيل أول فحص

# فحص الكتلة الحالية
kubescape scan

# فحص ملف YAML محدد أو مجلد
kubescape scan /path/to/manifests/

# فحص صورة حاوية بحثًا عن الثغرات
kubescape scan image nginx:latest

3. استكشاف النتائج

يوفر Kubescape نظرة عامة مفصلة على الوضعية الأمنية تشمل:

  • حالة أمان مستوى التحكم (Control plane)
  • مخاطر التحكم في الوصول
  • أخطاء تكوين أحمال العمل (Workloads)
  • فجوات سياسات الشبكة
  • نقاط الامتثال (MITRE، NSA)

📦 التثبيت

تثبيت بسطر واحد (Linux/macOS)

curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash

مديري الحزم

المنصةالأمر
Homebrewbrew install kubescape
Krewkubectl krew install kubescape
Arch Linuxyay -S kubescape
Ubuntusudo add-apt-repository ppa:kubescape/kubescape && sudo apt install kubescape
NixOSnix-shell -p kubescape
Chocolateychoco install kubescape
Scoopscoop install kubescape

Windows (PowerShell)

iwr -useb https://raw.githubusercontent.com/kubescape/kubescape/master/install.ps1 | iex

📖 دليل التثبيت الكامل →


🛠️ أوامر CLI

يوفر Kubescape واجهة CLI شاملة بالأوامر التالية:

الأمرالوصف
kubescape scanفحص الكتل أو الملفات أو الصور بحثًا عن مشكلات أمنية
kubescape scan imageفحص صور الحاويات بحثًا عن الثغرات
kubescape fixإصلاح الأخطاء التكوينية في ملفات البيان تلقائيًا
kubescape patchتصحيح صور الحاويات لإصلاح الثغرات
kubescape listعرض الأطر (frameworks) ووحدات التحكم (controls) المتاحة
kubescape downloadتنزيل القطع الأثرية للاستخدام بدون اتصال/في بيئة منعزلة
kubescape configإدارة التكوينات المخزنة مؤقتًا
kubescape operatorالتفاعل مع مشغل Kubescape داخل الكتلة
kubescape vapإدارة سياسات القبول المصادق عليها (Validating Admission Policies)
kubescape mcpserverبدء خادم MCP لتكامل المساعد الذكي
kubescape completionإنشاء نصوص الإكمال التلقائي للشل
kubescape versionعرض معلومات الإصدار

📖 أمثلة الاستخدام

الفحص

فحص كتلة قيد التشغيل

# الفحص الافتراضي (جميع الأطر)
kubescape scan

# الفحص بإطار محدد
kubescape scan framework nsa
kubescape scan framework mitre
kubescape scan framework cis-v1.23-t1.0.1

# فحص وحدة تحكم محددة
kubescape scan control C-0005 -v

فحص الملفات والمستودعات

# فحص ملفات YAML محلية
kubescape scan /path/to/manifests/

# فحص مخطط Helm
kubescape scan /path/to/helm/chart/

# فحص مستودع Git
kubescape scan https://github.com/kubescape/kubescape

# فحص باستخدام Kustomize
kubescape scan /path/to/kustomize/directory/

خيارات الفحص

# تضمين/استبعاد مساحات الأسماء
kubescape scan --include-namespaces production,staging
kubescape scan --exclude-namespaces kube-system,kube-public

# استخدام ملف kubeconfig بديل
kubescape scan --kubeconfig /path/to/kubeconfig

# تعيين حد الامتثال (رمز الخروج 1 إذا كان أقل من الحد).
# تنطبق حدود النقاط على الأوامر الفرعية للإطار/وحدة التحكم وعلى
# --view resource|control.
kubescape scan framework nsa --compliance-threshold 80
kubescape scan --view resource --compliance-threshold 80

# تعيين حد الخطورة
kubescape scan --severity-threshold high

صيغ الإخراج

# إخراج JSON
kubescape scan --format json --output results.json

# JUnit XML (لـ CI/CD)
kubescape scan --format junit --output results.xml

# SARIF (لفحص كود GitHub)
kubescape scan --format sarif --output results.sarif

# تقرير HTML
kubescape scan --format html --output report.html

# تقرير PDF
kubescape scan --format pdf --output report.pdf

فحص الصور

# فحص صورة عامة
kubescape scan image nginx:1.21

# فحص بإخراج مفصل
kubescape scan image nginx:1.21 -v

# فحص صورة من سجل خاص
kubescape scan image myregistry/myimage:tag --username user --password pass

استخدام قاعدة بيانات Grype بدون اتصال

# بدء خادم Grype-DB بدون اتصال (باستخدام docker)
docker run --rm -p8080:8080 quay.io/kubescape/grype-offline-db:v6-latest

# فحص صورة باستخدام قاعدة البيانات غير المتصلة:
kubescape scan image --grype-db-url http://localhost:8080/databases/ nginx:latest

الإصلاح التلقائي

إصلاح الأخطاء التكوينية في ملفات البيان تلقائيًا:

# أولاً، قم بالفحص وحفظ النتائج بصيغة JSON
kubescape scan /path/to/manifests --format json --output results.json

# ثم طبق الإصلاحات
kubescape fix results.json

# تشغيل تجريبي (معاينة التغييرات دون تطبيق)
kubescape fix results.json --dry-run

# تطبيق الإصلاحات دون تأكيدات
kubescape fix results.json --no-confirm

تصحيح الصور

تصحيح صور الحاويات لإصلاح الثغرات على مستوى نظام التشغيل:

# بدء buildkitd (مطلوب)
sudo buildkitd &

# تصحيح صورة
sudo kubescape patch --image docker.io/library/nginx:1.22

# تحديد علامة إخراج مخصصة
sudo kubescape patch --image nginx:1.22 --tag nginx:1.22-patched

# الاطلاع على تقرير الثغرات المفصل
sudo kubescape patch --image nginx:1.22 -v

📖 توثيق أمر التصحيح الكامل →

عرض الأطر ووحدات التحكم

# عرض الأطر المتاحة
kubescape list frameworks

# عرض جميع وحدات التحكم
kubescape list controls

# الإخراج بصيغة JSON
kubescape list controls --format json

دعم غير متصل

تنزيل القطع الأثرية لبيئات منعزلة:

# تنزيل جميع القطع الأثرية
kubescape download artifacts --output /path/to/offline/dir

# تنزيل إطار محدد
kubescape download framework nsa --output /path/to/nsa.json

# الفحص باستخدام القطع الأثرية التي تم تنزيلها
kubescape scan --use-artifacts-from /path/to/offline/dir

التكوين

# عرض التكوين الحالي
kubescape config view

# تعيين معرف الحساب
kubescape config set accountID <your-account-id>

# حذف التكوين المخزن مؤقتًا
kubescape config delete

أوامر المشغل

التفاعل مع مشغل Kubescape داخل الكتلة:

# تشغيل فحص التكوين
kubescape operator scan configurations

# تشغيل فحص الثغرات
kubescape operator scan vulnerabilities

سياسات القبول المصادق عليها

إدارة سياسات القبول المصادق عليها لـ Kubernetes:

# نشر مكتبة سياسات Kubescape CEL
kubescape vap deploy-library | kubectl apply -f -

# إنشاء ربط سياسة
kubescape vap create-policy-binding \
  --name my-policy-binding \
  --policy c-0016 \
  --namespace my-namespace | kubectl apply -f -

خادم MCP

بدء خادم MCP (بروتوكول سياق النموذج) لتكامل المساعد الذكي:

kubescape mcpserver

يعرض خادم MCP بيانات فحص الثغرات والتكوين الخاصة بـ Kubescape للمساعدين الذكيين، مما يتيح الاستعلام بلغة طبيعية حول الوضعية الأمنية للكتلة.

أدوات MCP المتاحة:

  • list_vulnerability_manifests - اكتشاف بيانات الثغرات
  • list_vulnerabilities_in_manifest - سرد CVEs في بيان
  • list_vulnerability_matches_for_cve - الحصول على تفاصيل CVE محدد
  • list_configuration_security_scan_manifests - سرد نتائج فحص التكوين
  • get_configuration_security_scan_manifest - الحصول على تفاصيل فحص التكوين

🏗️ الهندسة المعمارية

يمكن لـ Kubescape العمل في وضعين:

وضع CLI

واجهة CLI هي أداة مستقلة تقوم بفحص الكتل والملفات والصور عند الطلب.

هندسة CLI

المكونات الرئيسية:

وضع المشغل (داخل الكتلة)

للمراقبة المستمرة، قم بنشر مشغل Kubescape عبر Helm.

هندسة المشغل

قدرات إضافية:

  • فحص تكوين مستمر
  • فحص ثغرات الصور
  • تحليل وقت التشغيل باستخدام eBPF
  • إنشاء سياسات الشبكة

📖 توثيق الهندسة المعمارية الكامل →


☸️ المشغل داخل الكتلة

يوفر مشغل Kubescape مراقبة أمنية مستمرة داخل الكتلة:

# إضافة مستودع Helm الخاص بـ Kubescape
helm repo add kubescape https://kubescape.github.io/helm-charts/

# تثبيت المشغل
helm upgrade --install kubescape kubescape/kubescape-operator \
  --namespace kubescape \
  --create-namespace

ميزات المشغل:

  • 🔄 فحص تكوين مستمر
  • 🐳 فحص ثغرات الصور لجميع أحمال العمل
  • 🔍 كشف التهديدات في وقت التشغيل (قائم على eBPF)
  • 🌐 إنشاء سياسات الشبكة
  • 📈 تكامل مقاييس Prometheus

📖 دليل تثبيت المشغل →


🔌 التكاملات

CI/CD

المنصةالتكامل
GitHub Actionskubescape/github-action
GitLab CIتوثيق
Jenkinsتوثيق

إضافات IDE

أين يمكنك استخدام Kubescape

نقاط تكامل Kubescape: IDE، CI، CD، وقت التشغيل

👥 المجتمع

Kubescape هو مشروع حاضن لـ CNCF مع مجتمع نشط.

شارك

المساهمة

نرحب بالمساهمات! يرجى الاطلاع على:

موارد المجتمع

المساهمون


سجل التغييرات

يتم تتبع تغييرات Kubescape على صفحة الإصدارات.


الترخيص

حقوق الطبع والنشر 2021-2025، لمؤلفي Kubescape. جميع الحقوق محفوظة.

يتم إصدار Kubescape بموجب ترخيص Apache 2.0.

Kubescape هو مشروع حاضن لمؤسسة الحوسبة السحابية الأصلية (CNCF) وقد تم المساهمة به من قبل ARMO.

مشروع CNCF قيد الاحتضان

الفئات