
kubescape v4.0.12
منصة أمان Kubernetes مفتوحة المصدر تقوم بمسح clusters و manifests و images بحثًا عن misconfigurations و vulnerabilities والامتثال وفقًا لمعايير NSA وMITRE وCIS عبر دورة التطوير الكاملة.
Kubescape
أمان شامل لـ Kubernetes من التطوير إلى وقت التشغيل
Kubescape هي منصة أمان مفتوحة المصدر لـ Kubernetes توفر تغطية أمنية شاملة، من اليسار إلى اليمين عبر دورة حياة التطوير والنشر بأكملها. تقدم إمكانيات التقوية (hardening) وإدارة الوضعية (posture management) والأمان في وقت التشغيل (runtime security) لضمان حماية قوية لبيئات Kubernetes.
تم إنشاء Kubescape بواسطة ARMO وهي مشروع حاضن لمؤسسة الحوسبة السحابية الأصلية (CNCF).
يرجى وضع نجمة ⭐ على المستودع إذا كنت ترغب في استمرارنا في تطوير وتحسين Kubescape!
📑 جدول المحتويات
- الميزات
- عرض توضيحي
- بداية سريعة
- التثبيت
- أوامر CLI
- أمثلة الاستخدام
- الهندسة المعمارية
- المشغل داخل الكتلة
- التكاملات
- المجتمع
- سجل التغييرات
- الترخيص
✨ الميزات
| الميزة | الوصف |
|---|---|
| 🔍 فحص الأخطاء في التكوين | فحص الكتل (clusters) وملفات YAML ومخططات Helm وفقًا لمعايير NSA-CISA وMITRE ATT&CK® وCIS Benchmarks |
| 🐳 فحص ثغرات الصور | اكتشاف CVEs في صور الحاويات باستخدام Grype |
| 🩹 تصحيح الصور | تصحيح الصور المعرضة للثغرات تلقائيًا باستخدام Copacetic |
| 🔧 الإصلاح التلقائي | إصلاح الأخطاء التكوينية في ملفات Kubernetes تلقائيًا |
| 🛡️ التحكم في القبول (Admission Control) | فرض سياسات الأمان باستخدام سياسات القبول المصادق عليها (Validating Admission Policies - VAP) |
| 📊 الأمان في وقت التشغيل | مراقبة وقت التشغيل المعتمدة على eBPF عبر Inspektor Gadget |
| 🤖 تكامل AI | خادم MCP لتكامل المساعد الذكي |
🎬 عرض توضيحي
🚀 بداية سريعة
1. تثبيت Kubescape
curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash
💡 راجع التثبيت لمزيد من الخيارات (Homebrew، Krew، Windows، إلخ)
2. تشغيل أول فحص
# فحص الكتلة الحالية
kubescape scan
# فحص ملف YAML محدد أو مجلد
kubescape scan /path/to/manifests/
# فحص صورة حاوية بحثًا عن الثغرات
kubescape scan image nginx:latest
3. استكشاف النتائج
يوفر Kubescape نظرة عامة مفصلة على الوضعية الأمنية تشمل:
- حالة أمان مستوى التحكم (Control plane)
- مخاطر التحكم في الوصول
- أخطاء تكوين أحمال العمل (Workloads)
- فجوات سياسات الشبكة
- نقاط الامتثال (MITRE، NSA)
📦 التثبيت
تثبيت بسطر واحد (Linux/macOS)
curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash
مديري الحزم
| المنصة | الأمر |
|---|---|
| Homebrew | brew install kubescape |
| Krew | kubectl krew install kubescape |
| Arch Linux | yay -S kubescape |
| Ubuntu | sudo add-apt-repository ppa:kubescape/kubescape && sudo apt install kubescape |
| NixOS | nix-shell -p kubescape |
| Chocolatey | choco install kubescape |
| Scoop | scoop install kubescape |
Windows (PowerShell)
iwr -useb https://raw.githubusercontent.com/kubescape/kubescape/master/install.ps1 | iex
🛠️ أوامر CLI
يوفر Kubescape واجهة CLI شاملة بالأوامر التالية:
| الأمر | الوصف |
|---|---|
kubescape scan | فحص الكتل أو الملفات أو الصور بحثًا عن مشكلات أمنية |
kubescape scan image | فحص صور الحاويات بحثًا عن الثغرات |
kubescape fix | إصلاح الأخطاء التكوينية في ملفات البيان تلقائيًا |
kubescape patch | تصحيح صور الحاويات لإصلاح الثغرات |
kubescape list | عرض الأطر (frameworks) ووحدات التحكم (controls) المتاحة |
kubescape download | تنزيل القطع الأثرية للاستخدام بدون اتصال/في بيئة منعزلة |
kubescape config | إدارة التكوينات المخزنة مؤقتًا |
kubescape operator | التفاعل مع مشغل Kubescape داخل الكتلة |
kubescape vap | إدارة سياسات القبول المصادق عليها (Validating Admission Policies) |
kubescape mcpserver | بدء خادم MCP لتكامل المساعد الذكي |
kubescape completion | إنشاء نصوص الإكمال التلقائي للشل |
kubescape version | عرض معلومات الإصدار |
📖 أمثلة الاستخدام
الفحص
فحص كتلة قيد التشغيل
# الفحص الافتراضي (جميع الأطر)
kubescape scan
# الفحص بإطار محدد
kubescape scan framework nsa
kubescape scan framework mitre
kubescape scan framework cis-v1.23-t1.0.1
# فحص وحدة تحكم محددة
kubescape scan control C-0005 -v
فحص الملفات والمستودعات
# فحص ملفات YAML محلية
kubescape scan /path/to/manifests/
# فحص مخطط Helm
kubescape scan /path/to/helm/chart/
# فحص مستودع Git
kubescape scan https://github.com/kubescape/kubescape
# فحص باستخدام Kustomize
kubescape scan /path/to/kustomize/directory/