
KubeArmor v1.7.5-rc1
Runtime-Sicherheitsdurchsetzungssystem. Workload-Härtung/Sandboxing und die Implementierung von restriktivsten Richtlinien einfach gemacht durch die Nutzung von LSMs (LSM-BPF, AppArmor).

KubeArmor ist ein Cloud-natives Runtime-Sicherheits-Enforcement-System, das das Verhalten (wie Prozessausführung, Dateizugriff und Netzwerkoperationen) von Pods, Containern und Nodes (VMs) auf Systemebene einschränkt.
KubeArmor nutzt Linux-Sicherheitsmodule (LSMs) wie AppArmor, SELinux oder BPF-LSM, um die benutzerdefinierten Richtlinien durchzusetzen. KubeArmor erzeugt umfangreiche Alarm-/Telemetrieereignisse mit Container-/Pod-/Namespace-Identitäten durch den Einsatz von eBPF.
| 💪 Infrastruktur härten ⛓️ Schützen Sie kritische Pfade wie Zertifikatsbündel 📋 MITRE-, STIGs-, CIS-basierte Regeln 🛅 Beschränken Sie den Zugriff auf Rohdatenbanktabellen | 💍 Prinzip der geringsten Berechtigung 🚥 Prozess-Whitelisting 🚥 Netzwerk-Whitelisting 🎛️ Kontrollieren Sie den Zugriff auf sensible Assets |
| 🔭 Anwendungsverhalten 🧬 Prozessausführungen, Dateisystemzugriffe 🧭 Service-Bindungen, Ingress-, Egress-Verbindungen 🔬 Profiling sensibler Systemaufrufe | ❄️ Bereitstellungsmodelle ☸️ Kubernetes-Bereitstellung 🐋 Containerisierte Bereitstellung 💻 VM-/Bare-Metal-Bereitstellung |
Architekturüberblick

Dokumentation 📓
- 👉 Erste Schritte
- 🎯 Anwendungsfälle
- ✔️ KubeArmor Support-Matrix
- ♟️ Was unterscheidet KubeArmor?
- 📜 Sicherheitsrichtlinie für Pods/Container [Spezifikation] [Beispiele]
- 📜 Cluster-weite Sicherheitsrichtlinie für Pods/Container [Spezifikation] [Beispiele]
- 📜 Sicherheitsrichtlinie für Hosts/Nodes [Spezifikation] [Beispiele]
- 📜 Netzwerksicherheitsrichtlinie für Hosts/Nodes [Spezifikation] [Beispiele]
... ausführliche Dokumentation
Mitwirkende 👥
Zweiwöchentliches Meeting
- 🗣️ Zoom-Link
- 📄 Protokoll: Dokument
- 📆 Kalendereinladung: Google Kalender, ICS-Datei
Community & Governance
KubeArmor ist ein community-geführtes Projekt. Die folgenden Dokumente beschreiben, wie das Projekt geführt wird:
- 📜 Governance — Rollen, Entscheidungsfindung, Anbieterneutralität, Unterteams, Abstimmungen.
- 👥 Maintainer — aktuelle Maintainer, Reviewer und Emeritus-Maintainer mit Zugehörigkeiten.
- 🤝 Verhaltenskodex — wir folgen dem CNCF-Verhaltenskodex.
- 📦 Release-Prozess — Rhythmus, Release-Kandidaten, Release-Manager, Support-Zeitraum.
- 🔒 Sicherheitsrichtlinie — wie man eine Schwachstelle meldet.
Hinweise/Credits 🤝
- KubeArmor verwendet die Systemaufruf-Hilfsfunktionen von Tracee.
CNCF
KubeArmor ist ein Sandbox-Projekt der Cloud Native Computing Foundation.

ROADMAP
Die Roadmap von KubeArmor wird über KubeArmor-Projekte verfolgt.
Verwandte Repositories
KubeArmor ist mehr als ein einzelnes Repository. Die folgenden Repositories unter der kubearmor GitHub-Organisation sind Teil des Gesamtprojekts. Jedes unterliegt der GOVERNANCE.md — siehe den Abschnitt Subprojects dort für die Klassifizierung von Kern- und Community-Subprojekten.
Hinweis: Diese Liste deckt aktiv gepflegte Repositories ab. Die vollständige Liste (einschließlich archivierter) finden Sie auf der Organisationsseite.
Kern
| Repository | Was es ist |
|---|---|
| KubeArmor | Der hauptsächliche Runtime-Sicherheits-Enforcement-Daemon. Dieses Repository. |
| kubearmor-client | karmor, das offizielle Kommandozeilen-Tool zum Installieren, Konfigurieren und Beobachten von KubeArmor. |
| charts | Offizielle Helm-Charts für KubeArmor und den KubeArmor-Operator. |
| policy-templates | Von der Community kuratierte Bibliothek von System- und Netzwerkrichtlinienvorlagen für KubeArmor (und Cilium). |
| kubearmor.io | Quelle für die kubearmor.io-Website. |
| .project | Projektmetadaten für die CNCF .project-Automatisierung (CLOMonitor, Landscape usw.). |
Integrationen und Adapter
| Repository | Was es ist |
|---|---|
| otel-adapter | OpenTelemetry-Empfänger für KubeArmor-Ereignisse und -Alarme. |
| kubearmor-prometheus-exporter | Prometheus-Exporter für KubeArmor-Metriken. |
| kubearmor-relay-server | Relay-/Log-Streaming-Server, der Ereignisse von KubeArmor-Agenten aggregiert. |
| kubearmor-kafka-client | Kafka-Client zum Streamen von KubeArmor-Logs an einen Kafka-Cluster. |
| kubearmor-log-client | Eigenständiger Log-Client (stdout oder Datei) zum Konsumieren von KubeArmor-Logs. |
| grafana-datasource | Grafana-Datenquellen-Backend zur Visualisierung von KubeArmor-Daten. |
| kubearmor-dashboards | ELK-Stack-Dashboards für KubeArmor-Logs und -Alarme. |
| kubearmor-action | GitHub Action, die KubeArmor gegen eine Workload für CI-Sicherheitsprüfungen ausführt. |
| rancherui | Rancher-Manager-UI-Erweiterung zur Verwaltung von KubeArmor über Rancher. |
| sidekick | Verbindungselement, um KubeArmor-Ereignisse in nachgelagerte Ökosysteme zu integrieren. |
Bereitstellung und Paketierung
| Repository | Was es ist |
|---|---|
| custom-packages | Benutzerdefinierte .deb / .rpm Paketierungsdefinitionen. |
| packer-plugin-kubearmor | HashiCorp Packer-Plugin zum Einbetten von KubeArmor in Images. |
Spezialisierte Projekte
| Repository | Was es ist |
|---|---|
| k8tls | (Ausgesprochen cattles) — bewertet die Sicherheit von Server-Ports durch Erkennung von TLS- und Zertifikatskonfiguration. |
| modelarmor | ML-Modellsicherheit, einschließlich Pickle-Injection-PoC und adversarial-Angriffs-Demos. |
| kvm-service | Dienst zur Orchestrierung von KubeArmor-Richtlinien auf VMs und Bare-Metal-Hosts über ein Kubernetes- oder Nicht-Kubernetes-Steuerungsebene. |
| libbpf | Go-eBPF-Hilfsbibliothek basierend auf der libbpf-API des Upstreams. |
| kbc | KubeArmor Benchmark Calculator. |
Diese Liste wird iterativ erstellt — reichen Sie einen Pull-Request ein, um ein neues Repository hinzuzufügen oder eine Beschreibung zu korrigieren.