Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
mesh-kridik — مدقق أمني آلي لمجموعات Kubernetes مع شبكة خدمات Istio، يفرض أفضل الممارسات عبر سياسات OPA ويولد تقارير تصحيح للتكوينات الخاطئة. | Kitploit
أدوات/GitHubGitHub/chen-keinan/mesh-kridik
ماسحات الثغرات الأمنيةأمن الحاوياتتدقيق التكوينأمن السحابةDevSecOpsسوء التكوين
GitHubchen-keinan/mesh-kridik

mesh-kridik

مدقق أمني آلي لمجموعات Kubernetes مع شبكة خدمات Istio، يفرض أفضل الممارسات عبر سياسات OPA ويولد تقارير تصحيح للتكوينات الخاطئة.

عرض المستودع
275منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Go Report Card License Go test coverage badge Gitter
mesh-kridik logo

mesh-kridik

عزز أمان شبكة الخدمات الخاصة بـ Kubernetes !!

mesh-kridik هي أداة مفتوحة المصدر للتحقق الأمني تقوم بإجراء فحوصات أمنية متنوعة على مجموعة Kubernetes مع شبكة خدمات istio وتُخرج تقريراً أمنياً.

اختبارات الفحوصات الأمنية هي التنفيذ الكامل لـ أفضل ممارسات أمان istio

يتم إجراء الفحوصات الأمنية على مجموعة Kubernetes مع شبكة خدمات istio ويتم الاستفادة من OPA (وكيل سياسة مفتوح) لفرض القواعد الأمنية، ويتضمن تقرير التدقيق الناتج: السبب الجذري للمشكلة الأمنية والإصلاح المقترح للمشكلة الأمنية.

mesh kridik

  • المتطلبات
  • التثبيت
  • البدء السريع
  • فحوصات أمان Istio
  • استخدام الإضافة المخصصة
  • المواصفات المدعومة
  • المساهمة

المتطلبات

  • Go 1.16+
  • jq
  • istio

التثبيت

root@kitploit:~
git clone https://github.com/chen-keinan/mesh-kridik
cd mesh-kridik
make build
  • ملاحظة: يتطلب mesh-kridik تشغيله كمستخدم root

البدء السريع

تنفيذ Mesh-Kridik بدون أي علامات، ينفذ جميع الاختبارات

root@kitploit:~
 ./mesh-kridik 

تنفيذ mesh-kridik مع علامات، ينفذ الاختبارات عند الطلب

root@kitploit:~
Usage: mesh-kridik [--version] [--help] <command> [<args>]

Available commands are:
  -r , --report : run security checks and generate remediation report
  -i , --include: execute only specific security check, example -i=1.1
  -e , --exclude: ignore specific security check,  example -e=1.1,2.0

تنفيذ الاختبارات وإنشاء تقرير للاختبارات الفاشلة وإصلاحاتها

root@kitploit:~
./mesh-kridik -r

فحوصات أمان Istio

استخدام الإضافة المخصصة (عبر إضافات Go)

تعرّض Kube-kridik خطافاً للإضافات المخصصة مثال :

  • MeshSecurityCheckResultHook - يقبل هذا الخطاف نتائج فحوصات أمان شبكة الخدمات لـ k8s
تجميع الإضافة المخصصة
root@kitploit:~
go build -buildmode=plugin -o=~/<plugin folder>/<plugin>.so ~/<plugin folder>/<plugin>.go
نسخ الإضافة إلى المجلد (يتم إنشاء مجلد .kube-kridik عند التشغيل الأول)
root@kitploit:~
cp ~/<plugin folder>/<plugin>.so ~/.kube-kridik/plugins/compile/<plugin>.so

المواصفات المدعومة

تدعم Kube-kridik هذه المواصفات ويمكن توسيعها بسهولة:

  • جميع أفضل ممارسات شبكة خدمات Istio أفضل ممارسات أمان Istio

يمكن توسيع هذه المواصفات بسهولة عن طريق تعديل ملفات المواصفات في مجلد ~/.mesh-kridik/security/mesh/istio

المساهمة

  • المساهمة في الكود مرحب بها !! المساهمة مع الاختبارات واجتياز المدقق اللغوي (linter) أكثر من مرحب بها :)
  • يحتوي مجلد /.dev على ملف Vagrantfile لاستخدامه في التطوير: تعليمات المطور
تنزيل الأداة
الاسمالوصفالتأثير
Mutual TLS يتم تكوين وكلاء Istio Mutual TLS في الوضع المتسامح افتراضياً سيقبل الوكلاء كلاً من Mutual TLS وحركة المرور النصية العادية
أنماط سياسة الترخيص الأكثر أماناً في Istio استخدم أنماط ALLOW-with-positive-matching أو DENY-with-negative-matchأنماط سياسة الترخيص هذه أكثر أماناً لأن أسوأ نتيجة في حالة عدم تطابق السياسة هي رفض 403 غير متوقع بدلاً من تجاوز سياسة الترخيص.
تطبيع المسار في سياسة الترخيصنقطة إنفاذ سياسات الترخيص هي وكيل Envoy بدلاً من نقطة الوصول المعتادة للمورد في التطبيق الخلفييمكن أن يؤدي عدم التطابق إما إلى رفض غير متوقع أو تجاوز السياسة
إنشاء TLS لحركة المرور الصادرةاستخدام DestinationRule على ServiceEntry لحركة المرور الصادرةعدم استخدام إنشاء TLS لحركة المرور الصادرة إلى خدمة خارجية سيؤدي إلى إرسالها بنص عادي
اكتشاف البروتوكولقم بتعريف بروتوكول الخدمة بشكل صريحقد يؤدي الاكتشاف الخاطئ إلى سلوك غير متوقع لحركة المرور
دعم CNIالتقاط حركة المرور الشفاف في Istioلن يتم التقاط كافة حركة مرور الشبكة
المضيفات الواسعة بشكل مفرطتجنب إعدادات المضيف الواسعة بشكل مفرط في Gatewayقد يؤدي إلى تعرض محتمل لنطاقات غير متوقعة
تقييد صلاحيات إنشاء Gatewayتقييد إنشاء موارد Gateway على مسؤولي المجموعة الموثوقينقد يؤدي إلى إنشاء Gateway بواسطة مستخدمين غير موثوقين
تكوين حد للاتصالات الواردة (downstream)قم بتحديث global_downstream_max_connections في خريطة الإعدادات وفقاً لعدد الاتصالات المتزامنة التي تحتاجها مثيلات البوابة الفردية في نشرك. بمجرد الوصول إلى الحد، سيبدأ Envoy في رفض اتصالات TCPعدم وجود حد لعدد الاتصالات الواردة يمكن أن يستغله جهة ضارة
تكوين رموز حسابات الخدمة من طرف ثالثيوصى بتكوين رموز من طرف ثالث لأن خصائص الرمز من الطرف الأول أقل أماناًخصائص الرمز من الطرف الأول أقل أماناً وقد تسبب اختراقاً للمصادقة
مستوى التحكم (Control Plane)يكشف Istiod عن عدة منافذ نص عادي غير مصادق عليها افتراضياًيكشف عن منفذ خدمة XDS 15010 ومنفذ التصحيح 8080 عبر نص عادي غير مصادق عليه
مستوى البيانات (Data Plane)يكشف الوكيل عن مجموعة من المنافذالتطبيقات التي تعمل في نفس pod مع الوكيل لديها وصول؛ لا يوجد حد للثقة بين sidecar والتطبيق
فهم قيود التقاط حركة المرورتأمين حركة المرور الصادرة عن طريق تعيين meshConfig.outboundTrafficPolicy.modeلن يتم التحكم في الوصول إلى الخدمات الخارجية