Zurück zu den Updates
New releaseSep 1, 2026

KubeArmor v1.7.5-rc2

Runtime-Sicherheitsdurchsetzungssystem. Workload-Härtung/Sandboxing und die Implementierung von restriktivsten Richtlinien einfach gemacht durch die Nutzung von LSMs (LSM-BPF, AppArmor).

Teilen

Build Status CII Best Practices CLOMonitor OpenSSF Scorecard SLSA Level 3 codecov FOSSA Status FOSSA Status Slack Discussions Docker Downloads ArtifactHub

KubeArmor ist ein cloud-natives Laufzeit-Sicherheitsdurchsetzungssystem, das das Verhalten (wie Prozessausführung, Dateizugriff und Netzwerkoperationen) von Pods, Containern und Knoten (VMs) auf Systemebene einschränkt.

KubeArmor nutzt Linux-Sicherheitsmodule (LSMs) wie AppArmor, SELinux oder BPF-LSM, um die benutzerdefinierten Richtlinien durchzusetzen. KubeArmor erzeugt umfangreiche Alarme/Telemetrie-Ereignisse mit Container-/Pod-/Namespace-Identitäten mithilfe von eBPF.

💪 Infrastruktur härten
⛓️ Schützen Sie kritische Pfade wie Zertifikatsbündel
📋 MITRE-, STIG- und CIS-basierte Regeln
🛅 Beschränken Sie den Zugriff auf rohe DB-Tabellen
💍 Minimal privilegierter Zugriff
🚥 Prozess-Whitelisting
🚥 Netzwerk-Whitelisting
🎛️ Kontrollieren Sie den Zugriff auf sensible Assets
🔭 Anwendungsverhalten
🧬 Prozessausführungen, Dateisystemzugriffe
🧭 Service-Bindungen, Ingress-, Egress-Verbindungen
🔬 Profiling sensibler Systemaufrufe
❄️ Bereitstellungsmodelle
☸️ Kubernetes-Bereitstellung
🐋 Containerisierte Bereitstellung
💻 VM-/Bare-Metal-Bereitstellung

Architekturübersicht

KubeArmor High Level Design

Dokumentation 📓

Mitwirkende 👥

Zweiwöchentliches Treffen

Community & Governance

KubeArmor ist ein community-verwaltetes Projekt. Die folgenden Dokumente beschreiben, wie das Projekt geführt wird:

Hinweis/Danksagungen 🤝

  • KubeArmor verwendet die Systemaufruf-Hilfsfunktionen von Tracee.

CNCF

KubeArmor ist ein Sandbox-Projekt der Cloud Native Computing Foundation. CNCF SandBox Project

ROADMAP

Die KubeArmor-Roadmap wird über KubeArmor-Projekte verfolgt.

Verwandte Repositories

KubeArmor ist mehr als ein einzelnes Repository. Die folgenden Repositories unter der GitHub-Organisation kubearmor sind Teil des größeren Projekts. Jedes wird gemäß GOVERNANCE.md verwaltet — siehe den Abschnitt Subprojekte dort, um zu erfahren, wie Kern- und Community-Subprojekte klassifiziert werden.

Hinweis: Diese Liste umfasst aktiv gepflegte Repositories. Für die vollständige Liste (einschließlich archivierter) siehe die Organisationsseite.

Kern

RepositoryWas es ist
KubeArmorDer Haupt-Daemon zur Durchsetzung der Laufzeit-Sicherheit. Dieses Repository.
kubearmor-clientkarmor, das offizielle Befehlszeilentool zum Installieren, Konfigurieren und Beobachten von KubeArmor.
chartsOffizielle Helm-Charts für KubeArmor und den KubeArmor-Operator.
policy-templatesCommunity-kuratierte Bibliothek mit System- und Netzwerk-Richtlinienvorlagen für KubeArmor (und Cilium).
kubearmor.ioQuelle für die kubearmor.io-Website.
.projectProjektmetadaten für die CNCF-.project-Automatisierung (CLOMonitor, Landscape usw.).

Integrationen und Adapter

RepositoryWas es ist
otel-adapterOpenTelemetry-Empfänger für KubeArmor-Ereignisse und -Alarme.
kubearmor-prometheus-exporterPrometheus-Exporter für KubeArmor-Metriken.
kubearmor-relay-serverRelay-/Log-Streaming-Server, der Ereignisse von KubeArmor-Agenten aggregiert.
kubearmor-kafka-clientKafka-Client zum Streamen von KubeArmor-Logs an einen Kafka-Cluster.
kubearmor-log-clientEigenständiger Log-Client (stdout oder Datei) zum Konsumieren von KubeArmor-Logs.
grafana-datasourceGrafana-Datenquellen-Backend zur Visualisierung von KubeArmor-Daten.
kubearmor-dashboardsELK-Stack-Dashboards für KubeArmor-Logs und -Alarme.
kubearmor-actionGitHub Action, die KubeArmor gegen eine Workload für CI-Sicherheitsprüfungen ausführt.
rancheruiRancher-Manager-UI-Erweiterung zur Verwaltung von KubeArmor über Rancher.
sidekickKlebstoff, um KubeArmor-Ereignisse in nachgelagerte Ökosysteme zu verbinden.

Bereitstellung und Paketierung

RepositoryWas es ist
custom-packagesBenutzerdefinierte .deb-/.rpm-Paketierungsdefinitionen.
packer-plugin-kubearmorHashiCorp-Packer-Plugin zum Einbetten von KubeArmor in Images.

Spezialisierte Projekte

RepositoryWas es ist
k8tls(Ausgesprochen cattles) — bewertet die Sicherheit von Server-Ports durch Erkennung von TLS- und Zertifikatskonfigurationen.
modelarmorML-Modellsicherheit, einschließlich Pickle-Injection-PoC und Adversarial-Attack-Demos.
kvm-serviceDienst zur Orchestrierung von KubeArmor-Richtlinien für VMs und Bare-Metal-Hosts über eine Kubernetes- oder Nicht-Kubernetes-Steuerungsebene.
libbpfGo-eBPF-Hilfsbibliothek basierend auf der Upstream-libbpf-API.
kbcKubeArmor-Benchmark-Rechner.

Diese Liste wird iterativ generiert — öffnen Sie einen Pull Request, um ein neues Repository hinzuzufügen oder eine Beschreibung zu korrigieren.

Kategorien