Zurück zu den Updates
New releaseJul 14, 2026

KubeArmor v1.7.5-rc1

Runtime-Sicherheitsdurchsetzungssystem. Workload-Härtung/Sandboxing und die Implementierung von restriktivsten Richtlinien einfach gemacht durch die Nutzung von LSMs (LSM-BPF, AppArmor).

Teilen

Build Status CII Best Practices CLOMonitor OpenSSF Scorecard FOSSA Status FOSSA Status Slack Discussions Docker Downloads ArtifactHub

KubeArmor ist ein Cloud-natives Runtime-Sicherheits-Enforcement-System, das das Verhalten (wie Prozessausführung, Dateizugriff und Netzwerkoperationen) von Pods, Containern und Nodes (VMs) auf Systemebene einschränkt.

KubeArmor nutzt Linux-Sicherheitsmodule (LSMs) wie AppArmor, SELinux oder BPF-LSM, um die benutzerdefinierten Richtlinien durchzusetzen. KubeArmor erzeugt umfangreiche Alarm-/Telemetrieereignisse mit Container-/Pod-/Namespace-Identitäten durch den Einsatz von eBPF.

💪 Infrastruktur härten
⛓️ Schützen Sie kritische Pfade wie Zertifikatsbündel
📋 MITRE-, STIGs-, CIS-basierte Regeln
🛅 Beschränken Sie den Zugriff auf Rohdatenbanktabellen
💍 Prinzip der geringsten Berechtigung
🚥 Prozess-Whitelisting
🚥 Netzwerk-Whitelisting
🎛️ Kontrollieren Sie den Zugriff auf sensible Assets
🔭 Anwendungsverhalten
🧬 Prozessausführungen, Dateisystemzugriffe
🧭 Service-Bindungen, Ingress-, Egress-Verbindungen
🔬 Profiling sensibler Systemaufrufe
❄️ Bereitstellungsmodelle
☸️ Kubernetes-Bereitstellung
🐋 Containerisierte Bereitstellung
💻 VM-/Bare-Metal-Bereitstellung

Architekturüberblick

KubeArmor High Level Design

Dokumentation 📓

Mitwirkende 👥

Zweiwöchentliches Meeting

Community & Governance

KubeArmor ist ein community-geführtes Projekt. Die folgenden Dokumente beschreiben, wie das Projekt geführt wird:

Hinweise/Credits 🤝

  • KubeArmor verwendet die Systemaufruf-Hilfsfunktionen von Tracee.

CNCF

KubeArmor ist ein Sandbox-Projekt der Cloud Native Computing Foundation. CNCF SandBox Project

ROADMAP

Die Roadmap von KubeArmor wird über KubeArmor-Projekte verfolgt.

Verwandte Repositories

KubeArmor ist mehr als ein einzelnes Repository. Die folgenden Repositories unter der kubearmor GitHub-Organisation sind Teil des Gesamtprojekts. Jedes unterliegt der GOVERNANCE.md — siehe den Abschnitt Subprojects dort für die Klassifizierung von Kern- und Community-Subprojekten.

Hinweis: Diese Liste deckt aktiv gepflegte Repositories ab. Die vollständige Liste (einschließlich archivierter) finden Sie auf der Organisationsseite.

Kern

RepositoryWas es ist
KubeArmorDer hauptsächliche Runtime-Sicherheits-Enforcement-Daemon. Dieses Repository.
kubearmor-clientkarmor, das offizielle Kommandozeilen-Tool zum Installieren, Konfigurieren und Beobachten von KubeArmor.
chartsOffizielle Helm-Charts für KubeArmor und den KubeArmor-Operator.
policy-templatesVon der Community kuratierte Bibliothek von System- und Netzwerkrichtlinienvorlagen für KubeArmor (und Cilium).
kubearmor.ioQuelle für die kubearmor.io-Website.
.projectProjektmetadaten für die CNCF .project-Automatisierung (CLOMonitor, Landscape usw.).

Integrationen und Adapter

RepositoryWas es ist
otel-adapterOpenTelemetry-Empfänger für KubeArmor-Ereignisse und -Alarme.
kubearmor-prometheus-exporterPrometheus-Exporter für KubeArmor-Metriken.
kubearmor-relay-serverRelay-/Log-Streaming-Server, der Ereignisse von KubeArmor-Agenten aggregiert.
kubearmor-kafka-clientKafka-Client zum Streamen von KubeArmor-Logs an einen Kafka-Cluster.
kubearmor-log-clientEigenständiger Log-Client (stdout oder Datei) zum Konsumieren von KubeArmor-Logs.
grafana-datasourceGrafana-Datenquellen-Backend zur Visualisierung von KubeArmor-Daten.
kubearmor-dashboardsELK-Stack-Dashboards für KubeArmor-Logs und -Alarme.
kubearmor-actionGitHub Action, die KubeArmor gegen eine Workload für CI-Sicherheitsprüfungen ausführt.
rancheruiRancher-Manager-UI-Erweiterung zur Verwaltung von KubeArmor über Rancher.
sidekickVerbindungselement, um KubeArmor-Ereignisse in nachgelagerte Ökosysteme zu integrieren.

Bereitstellung und Paketierung

RepositoryWas es ist
custom-packagesBenutzerdefinierte .deb / .rpm Paketierungsdefinitionen.
packer-plugin-kubearmorHashiCorp Packer-Plugin zum Einbetten von KubeArmor in Images.

Spezialisierte Projekte

RepositoryWas es ist
k8tls(Ausgesprochen cattles) — bewertet die Sicherheit von Server-Ports durch Erkennung von TLS- und Zertifikatskonfiguration.
modelarmorML-Modellsicherheit, einschließlich Pickle-Injection-PoC und adversarial-Angriffs-Demos.
kvm-serviceDienst zur Orchestrierung von KubeArmor-Richtlinien auf VMs und Bare-Metal-Hosts über ein Kubernetes- oder Nicht-Kubernetes-Steuerungsebene.
libbpfGo-eBPF-Hilfsbibliothek basierend auf der libbpf-API des Upstreams.
kbcKubeArmor Benchmark Calculator.

Diese Liste wird iterativ erstellt — reichen Sie einen Pull-Request ein, um ein neues Repository hinzuzufügen oder eine Beschreibung zu korrigieren.

Kategorien