
KubeArmor v1.7.5-rc2
Runtime-Sicherheitsdurchsetzungssystem. Workload-Härtung/Sandboxing und die Implementierung von restriktivsten Richtlinien einfach gemacht durch die Nutzung von LSMs (LSM-BPF, AppArmor).

KubeArmor ist ein cloud-natives Laufzeit-Sicherheitsdurchsetzungssystem, das das Verhalten (wie Prozessausführung, Dateizugriff und Netzwerkoperationen) von Pods, Containern und Knoten (VMs) auf Systemebene einschränkt.
KubeArmor nutzt Linux-Sicherheitsmodule (LSMs) wie AppArmor, SELinux oder BPF-LSM, um die benutzerdefinierten Richtlinien durchzusetzen. KubeArmor erzeugt umfangreiche Alarme/Telemetrie-Ereignisse mit Container-/Pod-/Namespace-Identitäten mithilfe von eBPF.
| 💪 Infrastruktur härten ⛓️ Schützen Sie kritische Pfade wie Zertifikatsbündel 📋 MITRE-, STIG- und CIS-basierte Regeln 🛅 Beschränken Sie den Zugriff auf rohe DB-Tabellen | 💍 Minimal privilegierter Zugriff 🚥 Prozess-Whitelisting 🚥 Netzwerk-Whitelisting 🎛️ Kontrollieren Sie den Zugriff auf sensible Assets |
| 🔭 Anwendungsverhalten 🧬 Prozessausführungen, Dateisystemzugriffe 🧭 Service-Bindungen, Ingress-, Egress-Verbindungen 🔬 Profiling sensibler Systemaufrufe | ❄️ Bereitstellungsmodelle ☸️ Kubernetes-Bereitstellung 🐋 Containerisierte Bereitstellung 💻 VM-/Bare-Metal-Bereitstellung |
Architekturübersicht

Dokumentation 📓
- 👉 Erste Schritte
- 🎯 Anwendungsfälle
- ✔️ KubeArmor-Support-Matrix
- ♟️ Wie unterscheidet sich KubeArmor?
- 📜 Sicherheitsrichtlinie für Pods/Container [Spezifikation] [Beispiele]
- 📜 Sicherheitsrichtlinie auf Cluster-Ebene für Pods/Container [Spezifikation] [Beispiele]
- 📜 Sicherheitsrichtlinie für Hosts/Knoten [Spezifikation] [Beispiele]
- 📜 Netzwerk-Sicherheitsrichtlinie für Hosts/Knoten [Spezifikation] [Beispiele]
... detaillierte Dokumentation
Mitwirkende 👥
Zweiwöchentliches Treffen
- 🗣️ Zoom-Link
- 📄 Protokoll: Dokument
- 📆 Kalendereinladung: Google Kalender, ICS-Datei
Community & Governance
KubeArmor ist ein community-verwaltetes Projekt. Die folgenden Dokumente beschreiben, wie das Projekt geführt wird:
- 📜 Governance — Rollen, Entscheidungsfindung, Herstellerneutralität, Unterteams, Abstimmungen.
- 👥 Maintainer — aktuelle Maintainer, Reviewer und Emeritus-Maintainer mit Zugehörigkeiten.
- 🤝 Verhaltenskodex — wir folgen dem CNCF-Verhaltenskodex.
- 📦 Release-Prozess — Rhythmus, Release-Kandidaten, Release-Manager, Support-Fenster.
- 🔒 Sicherheitsrichtlinie — wie Sie eine Schwachstelle melden.
Hinweis/Danksagungen 🤝
- KubeArmor verwendet die Systemaufruf-Hilfsfunktionen von Tracee.
CNCF
KubeArmor ist ein Sandbox-Projekt der Cloud Native Computing Foundation.

ROADMAP
Die KubeArmor-Roadmap wird über KubeArmor-Projekte verfolgt.
Verwandte Repositories
KubeArmor ist mehr als ein einzelnes Repository. Die folgenden Repositories unter der GitHub-Organisation kubearmor sind Teil des größeren Projekts. Jedes wird gemäß GOVERNANCE.md verwaltet — siehe den Abschnitt Subprojekte dort, um zu erfahren, wie Kern- und Community-Subprojekte klassifiziert werden.
Hinweis: Diese Liste umfasst aktiv gepflegte Repositories. Für die vollständige Liste (einschließlich archivierter) siehe die Organisationsseite.
Kern
| Repository | Was es ist |
|---|---|
| KubeArmor | Der Haupt-Daemon zur Durchsetzung der Laufzeit-Sicherheit. Dieses Repository. |
| kubearmor-client | karmor, das offizielle Befehlszeilentool zum Installieren, Konfigurieren und Beobachten von KubeArmor. |
| charts | Offizielle Helm-Charts für KubeArmor und den KubeArmor-Operator. |
| policy-templates | Community-kuratierte Bibliothek mit System- und Netzwerk-Richtlinienvorlagen für KubeArmor (und Cilium). |
| kubearmor.io | Quelle für die kubearmor.io-Website. |
| .project | Projektmetadaten für die CNCF-.project-Automatisierung (CLOMonitor, Landscape usw.). |
Integrationen und Adapter
| Repository | Was es ist |
|---|---|
| otel-adapter | OpenTelemetry-Empfänger für KubeArmor-Ereignisse und -Alarme. |
| kubearmor-prometheus-exporter | Prometheus-Exporter für KubeArmor-Metriken. |
| kubearmor-relay-server | Relay-/Log-Streaming-Server, der Ereignisse von KubeArmor-Agenten aggregiert. |
| kubearmor-kafka-client | Kafka-Client zum Streamen von KubeArmor-Logs an einen Kafka-Cluster. |
| kubearmor-log-client | Eigenständiger Log-Client (stdout oder Datei) zum Konsumieren von KubeArmor-Logs. |
| grafana-datasource | Grafana-Datenquellen-Backend zur Visualisierung von KubeArmor-Daten. |
| kubearmor-dashboards | ELK-Stack-Dashboards für KubeArmor-Logs und -Alarme. |
| kubearmor-action | GitHub Action, die KubeArmor gegen eine Workload für CI-Sicherheitsprüfungen ausführt. |
| rancherui | Rancher-Manager-UI-Erweiterung zur Verwaltung von KubeArmor über Rancher. |
| sidekick | Klebstoff, um KubeArmor-Ereignisse in nachgelagerte Ökosysteme zu verbinden. |
Bereitstellung und Paketierung
| Repository | Was es ist |
|---|---|
| custom-packages | Benutzerdefinierte .deb-/.rpm-Paketierungsdefinitionen. |
| packer-plugin-kubearmor | HashiCorp-Packer-Plugin zum Einbetten von KubeArmor in Images. |
Spezialisierte Projekte
| Repository | Was es ist |
|---|---|
| k8tls | (Ausgesprochen cattles) — bewertet die Sicherheit von Server-Ports durch Erkennung von TLS- und Zertifikatskonfigurationen. |
| modelarmor | ML-Modellsicherheit, einschließlich Pickle-Injection-PoC und Adversarial-Attack-Demos. |
| kvm-service | Dienst zur Orchestrierung von KubeArmor-Richtlinien für VMs und Bare-Metal-Hosts über eine Kubernetes- oder Nicht-Kubernetes-Steuerungsebene. |
| libbpf | Go-eBPF-Hilfsbibliothek basierend auf der Upstream-libbpf-API. |
| kbc | KubeArmor-Benchmark-Rechner. |
Diese Liste wird iterativ generiert — öffnen Sie einen Pull Request, um ein neues Repository hinzuzufügen oder eine Beschreibung zu korrigieren.