Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
kubeclarity — KubeClarity هي أداة لكشف وإدارة قائمة مكونات البرمجيات (SBOM) والثغرات الأمنية في صور الحاويات وأنظمة الملفات. | Kitploit
أدوات/GitHubGitHub/openclarity/kubeclarity
ماسحات الثغرات الأمنيةأمن الحاوياتتحليل الثغرات الأمنيةتدقيق التكوينأمن السحابةDevSecOpsأمن سلسلة التوريدArchived
GitHubopenclarity/kubeclarity

kubeclarity

KubeClarity هي أداة لكشف وإدارة قائمة مكونات البرمجيات (SBOM) والثغرات الأمنية في صور الحاويات وأنظمة الملفات.

عرض المستودع
456منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

[!IMPORTANT] تم إيقاف KubeClarity وتم استبداله بـ openclarity/openclarity.

راجع بيان الإصدار لمزيد من المعلومات.

هذا المشروع لا يتلقى تحديثات. نشجعك على الترحيل.

KubeClarity Logo

KubeClarity هي أداة للكشف عن وإدارة فواتير المواد البرمجية (SBOM) والثغرات الأمنية في صور الحاويات وأنظمة الملفات. وهي تقوم بمسح كل من مجموعات K8s في وقت التشغيل وخطوط أنابيب CI/CD لتعزيز أمان سلسلة التوريد البرمجية.

جدول المحتويات

  • لماذا؟
    • تحديات الكشف عن SBOM والثغرات
    • الحل
  • الميزات
    • مولدات SBOM وماسحات الثغرات المدمجة
  • البنية
  • بدء الاستخدام
    • الخلفية الخاصة بـ KubeClarity
      • التثبيت باستخدام Helm
      • إلغاء التثبيت باستخدام Helm
      • البناء والتشغيل محليًا مع بيانات تجريبية
    • CLI
      • التثبيت
      • إنشاء SBOM
      • فحص الثغرات
      • تصدير النتائج إلى الخلفية الخاصة بـ KubeClarity
  • التكوين المتقدم
    • إنشاء SBOM باستخدام صورة docker محلية كمدخل
    • فحص الثغرات باستخدام صورة docker محلية كمدخل
    • دعم السجل الخاص لـ CLI
    • دعم السجل الخاص لفحص وقت تشغيل K8s
    • دمج SBOM والثغرات عبر مراحل CI/CD المختلفة
    • إخراج تنسيقات SBOM مختلفة
    • خوادم المسح عن بعد لـ CLI
  • القيود
  • خارطة الطريق
  • المساهمة
  • الترخيص

لماذا؟

تحديات الكشف عن SBOM والثغرات

  • يتطلب فحص الثغرات الفعال كشفًا دقيقًا لفواتير المواد البرمجية (SBOM):
    • لغات برمجة ومديري حزم متنوعين
    • توزيعات أنظمة تشغيل مختلفة
    • معلومات تبعيات الحزم عادة ما يتم إزالتها أثناء البناء
  • أي ماسح/محلل SBOM هو الأفضل؟
  • ما الذي يجب أن نفحصه: مستودعات Git، أو البنيات، أو صور الحاويات، أو وقت التشغيل؟
  • لكل ماسح/محلل تنسيقه الخاص - كيف نقارن النتائج؟
  • كيف ندير SBOM والثغرات المكتشفة؟
  • كيف تؤثر ثغرة مكتشفة حديثًا على تطبيقاتي؟

الحل

  • فصل فحص الثغرات إلى مرحلتين:
    • تحليل المحتوى لإنشاء SBOM
    • فحص SBOM بحثًا عن الثغرات
  • إنشاء بنية تحتية قابلة للتوصيل لـ:
    • تشغيل عدة محللي محتوى بالتوازي
    • تشغيل عدة ماسحات ثغرات بالتوازي
  • فحص ودمج النتائج بين مراحل CI المختلفة باستخدام KubeClarity CLI
  • فحص وقت تشغيل K8s للكشف عن الثغرات المكتشفة بعد النشر
  • تجميع الموارد المفحوصة (الصور/الدلائل) ضمن تطبيقات محددة للتنقل عبر تبعيات شجرة الكائنات (التطبيقات، الموارد، الحزم، الثغرات)

الميزات

  • لوحة القيادة
    • الثغرات القابلة للإصلاح حسب الشدة
    • أفضل 5 عناصر ضعيفة (التطبيقات، الموارد، الحزم)
    • اتجاهات الثغرات الجديدة
    • عدد الحزم حسب نوع الترخيص
    • عدد الحزم حسب لغة البرمجة
    • عدادات عامة
  • التطبيقات
    • الكشف التلقائي عن التطبيقات في وقت تشغيل K8s
    • إنشاء/تعديل/حذف التطبيقات
    • لكل تطبيق، التنقل إلى العناصر ذات الصلة:
      • الموارد (الصور/الدلائل)
      • الحزم
      • الثغرات
      • التراخيص المستخدمة من قبل الموارد
  • موارد التطبيقات (الصور/الدلائل)
    • لكل مورد، التنقل إلى العناصر ذات الصلة:
      • التطبيقات
      • الحزم
      • الثغرات
  • الحزم
    • لكل حزمة، التنقل إلى العناصر ذات الصلة:
      • التطبيقات
      • قائمة قابلة للربط بالموارد ومحللي SBOM المكتشفين
      • الثغرات
  • الثغرات
    • لكل ثغرة، التنقل إلى العناصر ذات الصلة:
      • التطبيقات
      • الموارد
      • قائمة الماسحات المكتشفة
  • فحص وقت تشغيل K8s
    • فحص عند الطلب أو مجدول
    • الكشف التلقائي عن مساحات الأسماء المستهدفة
    • تقدم الفحص والتنقل في النتائج حسب العنصر المتأثر (التطبيقات، الموارد، الحزم، الثغرات)
    • معيار CIS Docker
  • CLI (CI/CD)
    • إنشاء SBOM باستخدام محللي محتوى مدمجين متعددين (Syft, cyclonedx-gomod)
    • فحص الثغرات لـ SBOM/الصورة/الدليل باستخدام ماسحات مدمجة متعددة (Grype, Dependency-track)
    • دمج SBOM والثغرات عبر مراحل CI/CD المختلفة
    • تصدير النتائج إلى الخلفية الخاصة بـ KubeClarity
  • API
    • يمكن العثور على API لـ KubeClarity هنا

مولدات SBOM وماسحات الثغرات المدمجة

محلل المحتوى KubeClarity يتكامل مع مولدات SBOM التالية:

  • Syft
  • Cyclonedx-gomod
  • Trivy

ماسح الثغرات KubeClarity يتكامل مع الماسحات التالية:

  • Grype
  • Dependency-Track
  • Trivy

البنية

بدء الاستخدام

الخلفية الخاصة بـ KubeClarity

التثبيت باستخدام Helm:

  1. أضف مستودع Helm ```shell helm repo add kubeclarity https://openclarity.github.io/kubeclarity

    root@kitploit:~
  2. Save KubeClarity default chart values

    root@kitploit:~
    helm show values kubeclarity/kubeclarity > values.yaml
    
  3. تحقق من الإعدادات في values.yaml وقم بتحديث القيم المطلوبة إذا لزم الأمر. لتفعيل وتكوين مولدات SBOM وماسحات الثغرات المدعومة، يرجى التحقق من إعدادات "analyzer" و "scanner" ضمن قسم "vulnerability-scanner" في قيم Helm.

  4. انشر KubeClarity باستخدام Helm ```shell helm install --values values.yaml --create-namespace kubeclarity kubeclarity/kubeclarity -n kubeclarity

    root@kitploit:~

أو لتثبيت OpenShift Restricted SCC المتوافق: ```shell helm install --values values.yaml --create-namespace kubeclarity kubeclarity/kubeclarity -n kubeclarity --set global.openShiftRestricted=true
--set kubeclarity-postgresql.securityContext.enabled=false --set kubeclarity-postgresql.containerSecurityContext.enabled=false
--set kubeclarity-postgresql.volumePermissions.enabled=true --set kubeclarity-postgresql.volumePermissions.securityContext.runAsUser="auto"
--set kubeclarity-postgresql.shmVolume.chmod.enabled=false

root@kitploit:~
3. إعادة توجيه المنفذ إلى KubeClarity UI:   ```shell
kubectl port-forward -n kubeclarity svc/kubeclarity-kubeclarity 9999:8080
  1. افتح واجهة مستخدم KubeClarity في المتصفح: http://localhost:9999/

ملاحظة
تتطلب KubeClarity هذه الأذونات من K8s:

إلغاء التثبيت باستخدام Helm:

  1. إلغاء تثبيت Helm ```shell helm uninstall kubeclarity -n kubeclarity

    root@kitploit:~
  2. تنظيف الموارد

    بشكل افتراضي، لن يقوم Helm بإزالة وحدات تخزين PVCs و PVs الخاصة بـ StatefulSets. قم بتشغيل الأمر التالي لحذفهم جميعًا:

    root@kitploit:~
    kubectl delete pvc -l app.kubernetes.io/instance=kubeclarity -n kubeclarity
    

بناء وتشغيل محليًا مع بيانات تجريبية

  1. بناء الواجهة الأمامية والخلفية وتشغيل الخلفية محليًا (خياران):

    1. باستخدام Docker:
      1. بناء الواجهة الأمامية والخلفية (يتم تعيين علامة الصورة باستخدام VERSION):
        root@kitploit:~
        VERSION=test make docker-backend
        
      2. تشغيل الخلفية باستخدام بيانات تجريبية:
        root@kitploit:~
        docker run -p 8080:8080 -e FAKE_RUNTIME_SCANNER=true -e FAKE_DATA=true -e ENABLE_DB_INFO_LOGS=true -e DATABASE_DRIVER=LOCAL ghcr.io/openclarity/kubeclarity:test run
        
    2. بناء محلي:
      1. بناء الواجهة الأمامية والخلفية
        root@kitploit:~
        make ui && make backend
        
      2. نسخ الموقع المبني:
        root@kitploit:~
        cp -r ./ui/build ./site
        
      3. تشغيل الخلفية محليًا باستخدام بيانات تجريبية:
        root@kitploit:~
        FAKE_RUNTIME_SCANNER=true DATABASE_DRIVER=LOCAL FAKE_DATA=true ENABLE_DB_INFO_LOGS=true ./backend/bin/backend run
        
  2. افتح واجهة KubeClarity في المتصفح: http://localhost:8080/

واجهة سطر الأوامر CLI

يتضمن KubeClarity واجهة سطر أوامر يمكن تشغيلها محليًا ومفيدة بشكل خاص لخطوط أنابيب CI/CD. يسمح بتحليل الصور والدلائل لإنشاء SBOM، وفحصها بحثًا عن الثغرات الأمنية. يمكن تصدير النتائج إلى خلفية KubeClarity.

التثبيت

توزيع ثنائي

قم بتنزيل توزيع الإصدار الخاص بنظام تشغيلك من صفحة الإصدارات

قم بفك ضغط ملف kubeclarity-cli الثنائي، وأضفه إلى PATH الخاص بك، وستكون جاهزًا!

صورة Docker

صورة Docker متاحة على ghcr.io/openclarity/kubeclarity-cli مع قائمة العلامات المتاحة هنا.

تجميع محلي

``` make cli ``` Copy `./cli/bin/cli` إلى PATH الخاص بك تحت اسم `kubeclarity-cli`.

إنشاء SBOM

الاستخدام:``` kubeclarity-cli analyze <image/directory name> --input-type <dir|file|image(default)> -o

root@kitploit:~
مثال:```
kubeclarity-cli analyze --input-type image nginx:latest -o nginx.sbom

يمكن اختيارياً تكوين قائمة محللي المحتوى المستخدمين باستخدام متغير البيئة ANALYZER_LIST مفصولة بمسافة (مثال: ANALYZER_LIST="<analyzer 1 name> <analyzer 2 name>")

مثال:``` ANALYZER_LIST="syft gomod" kubeclarity-cli analyze --input-type image nginx:latest -o nginx.sbom

root@kitploit:~
### فحص الثغرات الأمنية

الاستخدام:```
kubeclarity-cli scan <image/sbom/directoty/file name> --input-type <sbom|dir|file|image(default)> -f <output file>

مثال:``` kubeclarity-cli scan nginx.sbom --input-type sbom

root@kitploit:~
اختياريًا، يمكن تكوين قائمة بأدوات فحص الثغرات التي سيتم استخدامها باستخدام متغير البيئة `SCANNERS_LIST` مفصولة بمسافة (مثل `SCANNERS_LIST="<Scanner1 name> <Scanner2 name>"`)

مثال:```
SCANNERS_LIST="grype trivy" kubeclarity-cli scan nginx.sbom --input-type sbom

تصدير النتائج إلى خلفية KubeClarity

لتصدير نتائج CLI إلى خلفية KubeClarity، يجب استخدام معرف التطبيق كما هو محدد بواسطة خلفية KubeClarity. يمكن العثور على معرف التطبيق في شاشة التطبيقات في واجهة المستخدم أو باستخدام API الخاص بـ KubeClarity.

تصدير SBOM```

The SBOM can be exported to KubeClarity backend by setting the BACKEND_HOST env variable and the -e flag.

Note: Until TLS is supported, BACKEND_DISABLE_TLS=true should be set.

BACKEND_HOST= BACKEND_DISABLE_TLS=true kubeclarity-cli analyze --application-id -e -o

For example:

BACKEND_HOST=localhost:9999 BACKEND_DISABLE_TLS=true kubeclarity-cli analyze nginx:latest --application-id 23452f9c-6e31-5845-bf53-6566b81a2906 -e -o nginx.sbom

root@kitploit:~
#### تصدير نتائج فحص الثغرات الأمنية```
# The vulnerability scan result can be exported to KubeClarity backend by setting the BACKEND_HOST env variable and the -e flag.
# Note: Until TLS is supported, BACKEND_DISABLE_TLS=true should be set.

BACKEND_HOST=<KubeClarity backend address> BACKEND_DISABLE_TLS=true kubeclarity-cli scan <image> --application-id <application ID> -e

# For example:
SCANNERS_LIST="grype" BACKEND_HOST=localhost:9999 BACKEND_DISABLE_TLS=true kubeclarity-cli scan nginx.sbom --input-type sbom  --application-id 23452f9c-6e31-5845-bf53-6566b81a2906 -e

التكوين المتقدم

إنشاء SBOM باستخدام صورة docker المحلية كمدخل```

Local docker images can be analyzed using the LOCAL_IMAGE_SCAN env variable

For example:

LOCAL_IMAGE_SCAN=true kubeclarity-cli analyze nginx:latest -o nginx.sbom

root@kitploit:~
## فحص الثغرات باستخدام docker image المحلية كمدخلات```
# Local docker images can be scanned using the LOCAL_IMAGE_SCAN env variable

# For example:
LOCAL_IMAGE_SCAN=true kubeclarity-cli scan nginx.sbom

دعم السجل الخاص لواجهة CLI

يمكن لـ KubeClarity cli قراءة ملف تكوين يخزن بيانات الاعتماد للسجلات الخاصة.

مثال لقسم السجل في ملف التكوين:``` registry: auths: - authority: <registry 1> username: <username for registry 1> password: <password for registry 1> - authority: <registry 2> token: <token for registry 2>

root@kitploit:~
مثال على تكوين السجل بدون سلطة: (في هذه الحالة سيتم استخدام بيانات الاعتماد هذه لجميع السجلات)```
registry:
  auths:
    - username: <username>
      password: <password>

تحديد ملف الإعدادات لـ CLI```

The default config path is $HOME/.kubeclarity or it can be specified by --config command line flag.

kubeclarity <scan/analyze> --config

For example:

kubeclarity scan registry/nginx:private --config $HOME/own-kubeclarity-config

root@kitploit:~
## دعم السجلات الخاصة لفحص وقت التشغيل في K8s

Kubeclarity يستخدم [k8schain](https://github.com/google/go-containerregistry/tree/main/pkg/authn/k8schain#k8schain) من google/go-containerregistry للمصادقة على السجلات.
إذا لم تكن بيانات اعتماد الخدمة الضرورية قابلة للاكتشاف بواسطة k8schain، فيمكن تعريفها عبر الأسرار الموضحة أدناه.

بالإضافة إلى ذلك، إذا لم تكن بيانات اعتماد الخدمة موجودة في مساحة اسم "kubeclarity"، فيرجى تعيين CREDS_SECRET_NAMESPACE إلى نشر kubeclarity.
عند استخدام helm [charts](https://github.com/openclarity/kubeclarity/blob/HEAD/charts)، يتم تعيين CREDS_SECRET_NAMESPACE إلى مساحة اسم الإصدار المثبتة kubeclarity.

### Amazon ECR

أنشئ [مستخدم AWS IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_users_create.html#id_users_create_console) مع أذونات `AmazonEC2ContainerRegistryFullAccess`.

استخدم بيانات اعتماد المستخدم (`AWS_ACCESS_KEY_ID`، `AWS_SECRET_ACCESS_KEY`، `AWS_DEFAULT_REGION`) لإنشاء السر التالي:```
cat <<EOF | kubectl apply -f -
apiVersion: v1
kind: Secret
metadata:
  name: ecr-sa
  namespace: kubeclarity
type: Opaque
data:
  AWS_ACCESS_KEY_ID: $(echo -n 'XXXX'| base64 -w0)
  AWS_SECRET_ACCESS_KEY: $(echo -n 'XXXX'| base64 -w0)
  AWS_DEFAULT_REGION: $(echo -n 'XXXX'| base64 -w0)
EOF

ملاحظة:

  1. يجب أن يكون اسم السر ecr-sa
  2. يجب تعيين مفاتيح بيانات السر إلى AWS_ACCESS_KEY_ID و AWS_SECRET_ACCESS_KEY و AWS_DEFAULT_REGION

Google GCR

أنشئ حساب خدمة Google مع صلاحيات Artifact Registry Reader.

استخدم ملف json لحساب الخدمة لإنشاء السر التالي``` kubectl -n kubeclarity create secret generic --from-file=sa.json gcr-sa

root@kitploit:~
ملاحظة:
1. يجب أن يكون اسم السر `gcr-sa`
1. يجب أن يكون `sa.json` هو اسم ملف JSON لحساب الخدمة عند إنشاء السر
2. يستخدم KubeClarity [بيانات اعتماد التطبيق الافتراضية](https://developers.google.com/identity/protocols/application-default-credentials). تعمل هذه فقط عند تشغيل KubeClarity من GCP.

## دمج SBOM والثغرات عبر مراحل CI/CD المختلفة```
# Additional SBOM will be merged into the final results when '--merge-sbom' is defined during analysis. The input SBOM can be CycloneDX XML or CyclonDX json format.
# For example:
ANALYZER_LIST="syft" kubeclarity-cli analyze nginx:latest -o nginx.sbom --merge-sbom inputsbom.xml

تنسيقات SBOM المختلفة

يمكن لأمر التحليل kubeclarity-cli analyze تنسيق SBOM الناتج إلى تنسيقات مختلفة إذا لزم الأمر للتكامل مع نظام آخر. التنسيقات المدعومة هي:

التنسيقاسم الإعداد
CycloneDX JSON (افتراضي)cyclonedx-json
CycloneDX XMLcyclonedx-xml
SPDX JSONspdx-json

تحذير
يقوم KubeClarity بمعالجة CycloneDX داخليًا، ويتم دعم التنسيقات الأخرى من خلال التحويل. قد تكون عملية التحويل غير مكتملة بسبب عدم التوافق بين التنسيقات، وبالتالي لا يُضمن وجود جميع الحقول/المعلومات في الإخراج الناتج.

لتكوين kubeclarity-cli لاستخدام تنسيق غير الافتراضي، يمكن استخدام متغير البيئة ANALYZER_OUTPUT_FORMAT مع اسم الإعداد أعلاه:``` ANALYZER_OUTPUT_FORMAT="spdx-json" kubeclarity-cli analyze nginx:latest -o nginx.sbom

root@kitploit:~
## خوادم الماسح الضوئي عن بُعد لـ CLI

عند تشغيل CLI الخاص بـ kubeclarity لفحص الثغرات الأمنية، سيحتاج CLI إلى تنزيل قواعد بيانات الثغرات ذات الصلة إلى الموقع الذي يعمل فيه CLI الخاص بـ kubeclarity. سيؤدي تشغيل CLI في مسار CI/CD إلى تنزيل قواعد البيانات في كل مرة يتم تشغيلها، مما يضيع الوقت وعرض النطاق الترددي. لهذا السبب، فإن العديد من الماسحات الضوئية المدعومة تحتوي على وضع عن بُعد يكون فيه الخادم مسؤولاً عن إدارة قواعد البيانات وربما فحص القطع الأثرية.

> ***ملاحظة***
>
> الأمثلة أدناه مخصصة لكل ماسح ضوئي على حدة، ولكن يمكن دمجها لتشغيلها معًا بنفس الطريقة التي يمكن بها في الوضع غير البعيد.

### Trivy

يدعم ماسح Trivy الوضع عن بُعد باستخدام خادم Trivy. يمكن نشر خادم trivy كما هو موثق هنا: [trivy client-server mode](https://aquasecurity.github.io/trivy/v0.34/docs/references/modes/client-server/). إرشادات تثبيت CLI الخاص بـ Trivy متاحة هنا: [trivy install](https://aquasecurity.github.io/trivy/v0.34/getting-started/installation/). يوفر فريق Aqua صورة حاوية رسمية يمكن استخدامها لتشغيل الخادم في kubernetes/docker والتي سنستخدمها في الأمثلة هنا.

لبدء تشغيل الخادم:```
docker run -p 8080:8080 --rm aquasec/trivy:0.41.0 server --listen 0.0.0.0:8080

لتشغيل فحص باستخدام الخادم:``` SCANNERS_LIST="trivy" SCANNER_TRIVY_SERVER_ADDRESS="http://:8080" ./kubeclarity_cli scan --input-type sbom nginx.sbom

root@kitploit:~
خادم trivy يوفر أيضًا مصادقة مستندة إلى الرمز المميز لمنع الاستخدام غير المصرح به لمثيل خادم trivy. يمكنك تمكين ذلك عن طريق تشغيل الخادم مع العلم الإضافي:```
docker run -p 8080:8080 --rm aquasec/trivy:0.41.0 server --listen 0.0.0.0:8080 --token mytoken

وتمرير الرمز المميز إلى الماسح الضوئي:``` SCANNERS_LIST="trivy" SCANNER_TRIVY_SERVER_ADDRESS="http://:8080" SCANNER_TRIVY_SERVER_TOKEN="mytoken" ./kubeclarity_cli scan --input-type sbom nginx.sbom

root@kitploit:~
### Grype

يدعم Grype الوضع عن بُعد باستخدام [grype-server](https://github.com/portshift/grype-server)
وهو غلاف RESTful لـ Grype يوفر واجهة برمجة تطبيقات تستقبل SBOM وتعيد
نتائج فحص grype لذلك SBOM. يتم شحن Grype-server كصورة حاوية
لذلك يمكن تشغيله في kubernetes أو عبر docker بشكل مستقل.

لبدء الخادم:```
docker run -p 9991:9991 --rm gcr.io/eticloud/k8sec/grype-server:v0.1.5

لتشغيل مسح باستخدام الخادم:``` SCANNERS_LIST="grype" SCANNER_GRYPE_MODE="remote" SCANNER_REMOTE_GRYPE_SERVER_ADDRESS=":9991" SCANNER_REMOTE_GRYPE_SERVER_SCHEMES="https" ./kubeclarity_cli scan --input-type sbom nginx.sbom

root@kitploit:~
إذا تم نشر خادم Grype مع TLS، يمكنك تجاوز نظام URL الافتراضي كما يلي:```
SCANNERS_LIST="grype" SCANNER_GRYPE_MODE="remote" SCANNER_REMOTE_GRYPE_SERVER_ADDRESS="<grype server address>:9991" SCANNER_REMOTE_GRYPE_SERVER_SCHEMES="https" ./kubeclarity_cli scan --input-type sbom nginx.sbom

تتبع التبعيات

راجع مثال التكوين هنا

القيود

  1. يدعم Docker Image Manifest V2، Schema 2 (https://docs.docker.com/registry/spec/manifest-v2-2/). سيفشل في فحص الإصدارات الأقدم.

خارطة الطريق

  • التكامل مع محللي محتوى إضافيين (مولدات SBOM)
  • التكامل مع ماسحات ضوئية إضافية للثغرات الأمنية
  • معيار CIS Docker في واجهة المستخدم
  • توقيع الصور باستخدام Cosign
  • توقيع وإثبات بيانات CI/CD باستخدام Cosign و in-toto (أمن سلسلة التوريد)
  • إعدادات النظام وإدارة المستخدمين

المساهمة

نرحب بطلبات السحب وتقارير الأخطاء.

للتغييرات الأكبر، يرجى إنشاء Issue في GitHub أولاً لمناقشة تغييراتك المقترحة والآثار المحتملة.

لمزيد من التفاصيل، يرجى الاطلاع على إرشادات المساهمة لهذا المشروع

الترخيص

Apache License, Version 2.0

تنزيل الأداة
الإذنالسبب
قراءة الأسرار في CREDS_SECRET_NAMESPACE (الافتراضي: kubeclarity)هذا يسمح لك بتكوين أسرار سحب الصور لمسح مستودعات الصور الخاصة.
قراءة config maps في مساحة نشر KubeClarity.هذا مطلوب للحصول على القالب المُهيأ لوظيفة الماسح الضوئي.
سرد pods في نطاق الكتلة.هذا مطلوب لحساب pods المستهدفة التي تحتاج إلى المسح.
سرد namespaces.هذا مطلوب لجلب namespaces المستهدفة للمسح في واجهة مسح وقت التشغيل K8s.
إنشاء وحذف jobs في نطاق الكتلة.هذا مطلوب لإدارة jobs التي ستقوم بمسح pods المستهدفة في namespaces الخاصة بها.
SPDX Tag Value
spdx-tv
Syft JSONsyft-json