Zurück zu den Updates
New releaseJul 22, 2026

kubescape v4.0.11

Open-Source-Kubernetes-Sicherheitsplattform, die Cluster, Manifeste und Images auf Fehlkonfigurationen, Schwachstellen und Compliance gegen NSA-, MITRE- und CIS-Benchmarks über den gesamten Entwicklungslebenszyklus hinweg scannt.

Teilen

Version build Go Report Card Gitpod Ready-to-Code GitHub CNCF Artifact HUB FOSSA Status OpenSSF Best Practices OpenSSF Scorecard Docs Stars Twitter Follow Slack

Kubescape

Kubescape-Logo

Umfassende Kubernetes-Sicherheit von der Entwicklung bis zur Laufzeit

Kubescape ist eine Open-Source-Kubernetes-Sicherheitsplattform, die umfassende Sicherheitsabdeckung über den gesamten Entwicklungs- und Bereitstellungslebenszyklus hinweg bietet. Sie bietet Härtung, Posture-Management und Laufzeit-Sicherheitsfähigkeiten, um einen robusten Schutz für Kubernetes-Umgebungen zu gewährleisten.

Kubescape wurde von ARMO entwickelt und ist ein Cloud Native Computing Foundation (CNCF) Inkubationsprojekt.

Bitte star ⭐ das Repository, wenn Sie möchten, dass wir Kubescape weiterentwickeln und verbessern!


📑 Inhaltsverzeichnis


✨ Funktionen

FunktionBeschreibung
🔍 Fehlkonfigurations-ScanCluster, YAML-Dateien und Helm-Charts gegen NSA-CISA, MITRE ATT&CK® und CIS-Benchmarks scannen
🐳 Image-SchwachstellenscanCVEs in Container-Images mit Grype erkennen
🩹 Image-PatchingSchwachstellen in Images automatisch mit Copacetic patchen
🔧 Auto-ReparaturFehlkonfigurationen in Kubernetes-Manifesten automatisch beheben
🛡️ Admission ControlSicherheitsrichtlinien mit Validating Admission Policies (VAP) durchsetzen
📊 LaufzeitsicherheiteBPF-basierte Laufzeitüberwachung via Inspektor Gadget
🤖 KI-IntegrationMCP-Server für die Integration von KI-Assistenten

🎬 Demo

Kubescape CLI Demo

🚀 Schnellstart

1. Kubescape installieren

curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash

💡 Siehe Installation für weitere Optionen (Homebrew, Krew, Windows usw.)

2. Ersten Scan durchführen

# Aktuellen Cluster scannen
kubescape scan

# Bestimmte YAML-Datei oder Verzeichnis scannen
kubescape scan /pfad/zu/manifesten/

# Container-Image auf Schwachstellen scannen
kubescape scan image nginx:latest

3. Ergebnisse erkunden

Kubescape bietet einen detaillierten Sicherheitsposture-Überblick, einschließlich:

  • Sicherheitsstatus der Control Plane
  • Zugriffskontrollrisiken
  • Workload-Fehlkonfigurationen
  • Netzwerkrichtlinien-Lücken
  • Compliance-Ergebnisse (MITRE, NSA)

📦 Installation

Einzeilige Installation (Linux/macOS)

curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash

Paketmanager

PlattformBefehl
Homebrewbrew install kubescape
Krewkubectl krew install kubescape
Arch Linuxyay -S kubescape
Ubuntusudo add-apt-repository ppa:kubescape/kubescape && sudo apt install kubescape
NixOSnix-shell -p kubescape
Chocolateychoco install kubescape
Scoopscoop install kubescape

Windows (PowerShell)

iwr -useb https://raw.githubusercontent.com/kubescape/kubescape/master/install.ps1 | iex

📖 Vollständige Installationsanleitung →


🛠️ CLI-Befehle

Kubescape bietet eine umfassende CLI mit folgenden Befehlen:

BefehlBeschreibung
kubescape scanCluster, Dateien oder Images auf Sicherheitsprobleme scannen
kubescape scan imageContainer-Images auf Schwachstellen scannen
kubescape fixFehlkonfigurationen in Manifestdateien automatisch beheben
kubescape patchContainer-Images patchen, um Schwachstellen zu beheben
kubescape listVerfügbare Frameworks und Controls auflisten
kubescape downloadArtefakte für die Offline-Nutzung herunterladen
kubescape configZwischengespeicherte Konfigurationen verwalten
kubescape operatorMit dem In-Cluster-Kubescape-Operator interagieren
kubescape vapValidating Admission Policies verwalten
kubescape mcpserverMCP-Server für KI-Assistenten-Integration starten
kubescape completionShell-Vervollständigungsskripte generieren
kubescape versionVersionsinformationen anzeigen

📖 Anwendungsbeispiele

Scannen

Einen laufenden Cluster scannen

# Standard-Scan (alle Frameworks)
kubescape scan

# Mit einem bestimmten Framework scannen
kubescape scan framework nsa
kubescape scan framework mitre
kubescape scan framework cis-v1.23-t1.0.1

# Ein bestimmtes Control scannen
kubescape scan control C-0005 -v

Dateien und Repositories scannen

# Lokale YAML-Dateien scannen
kubescape scan /pfad/zu/manifesten/

# Ein Helm-Chart scannen
kubescape scan /pfad/zu/helm/chart/

# Ein Git-Repository scannen
kubescape scan https://github.com/kubescape/kubescape

# Mit Kustomize scannen
kubescape scan /pfad/zu/kustomize/verzeichnis/

Scan-Optionen

# Namespaces ein-/ausschließen
kubescape scan --include-namespaces production,staging
kubescape scan --exclude-namespaces kube-system,kube-public

# Alternative Kubeconfig verwenden
kubescape scan --kubeconfig /pfad/zu/kubeconfig

# Compliance-Schwellenwert setzen (Exit-Code 1, wenn darunter).
# Score-Schwellenwerte gelten für die Framework/Control-Unterbefehle und für
# --view resource|control.
kubescape scan framework nsa --compliance-threshold 80
kubescape scan --view resource --compliance-threshold 80

# Schweregrad-Schwellenwert setzen
kubescape scan --severity-threshold high

Ausgabeformate

# JSON-Ausgabe
kubescape scan --format json --output results.json

# JUnit-XML (für CI/CD)
kubescape scan --format junit --output results.xml

# SARIF (für GitHub Code Scanning)
kubescape scan --format sarif --output results.sarif

# HTML-Bericht
kubescape scan --format html --output report.html

# PDF-Bericht
kubescape scan --format pdf --output report.pdf

Image-Scanning

# Ein öffentliches Image scannen
kubescape scan image nginx:1.21

# Mit ausführlicher Ausgabe scannen
kubescape scan image nginx:1.21 -v

# Ein Image aus einer privaten Registry scannen
kubescape scan image myregistry/myimage:tag --username user --password pass

Offline-Grype-Datenbank verwenden

# Offline-Grype-DB-Server starten (mit Docker)
docker run --rm -p8080:8080 quay.io/kubescape/grype-offline-db:v6-latest

# Ein Image mit der Offline-Datenbank scannen:
kubescape scan image --grype-db-url http://localhost:8080/databases/ nginx:latest

Auto-Reparatur

Fehlkonfigurationen in Ihren Manifestdateien automatisch beheben:

# Zuerst scannen und Ergebnisse im JSON-Format speichern
kubescape scan /pfad/zu/manifesten --format json --output results.json

# Dann Reparaturen anwenden
kubescape fix results.json

# Trockenlauf (Änderungen ohne Anwendung anzeigen)
kubescape fix results.json --dry-run

# Reparaturen ohne Bestätigungsaufforderung anwenden
kubescape fix results.json --no-confirm

Image-Patching

Container-Images patchen, um Schwachstellen auf Betriebssystemebene zu beheben:

# Buildkitd starten (erforderlich)
sudo buildkitd &

# Ein Image patchen
sudo kubescape patch --image docker.io/library/nginx:1.22

# Benutzerdefiniertes Ausgabe-Tag festlegen
sudo kubescape patch --image nginx:1.22 --tag nginx:1.22-patched

# Detaillierten Schwachstellenbericht anzeigen
sudo kubescape patch --image nginx:1.22 -v

📖 Vollständige Patch-Befehlsdokumentation →

Frameworks und Controls auflisten

# Verfügbare Frameworks auflisten
kubescape list frameworks

# Alle Controls auflisten
kubescape list controls

# Als JSON ausgeben
kubescape list controls --format json

Offline-Unterstützung

Artefakte für isolierte Umgebungen herunterladen:

# Alle Artefakte herunterladen
kubescape download artifacts --output /pfad/zu/offline/verzeichnis

# Ein bestimmtes Framework herunterladen
kubescape download framework nsa --output /pfad/zu/nsa.json

# Mit heruntergeladenen Artefakten scannen
kubescape scan --use-artifacts-from /pfad/zu/offline/verzeichnis

Konfiguration

# Aktuelle Konfiguration anzeigen
kubescape config view

# Account-ID setzen
kubescape config set accountID <ihre-account-id>

# Zwischengespeicherte Konfiguration löschen
kubescape config delete

Operator-Befehle

Mit dem In-Cluster-Kubescape-Operator interagieren:

# Einen Konfigurationsscan auslösen
kubescape operator scan configurations

# Einen Schwachstellenscan auslösen
kubescape operator scan vulnerabilities

Validating Admission Policies

Kubernetes Validating Admission Policies verwalten:

# Die Kubescape-CEL-Admission-Policy-Bibliothek bereitstellen
kubescape vap deploy-library | kubectl apply -f -

# Eine Policy-Bindung erstellen
kubescape vap create-policy-binding \
  --name my-policy-binding \
  --policy c-0016 \
  --namespace my-namespace | kubectl apply -f -

MCP-Server

Einen MCP-Server (Model Context Protocol) für die KI-Assistenten-Integration starten:

kubescape mcpserver

Der MCP-Server stellt die Schwachstellen- und Konfigurationsscan-Daten von Kubescape KI-Assistenten zur Verfügung und ermöglicht Abfragen in natürlicher Sprache zum Sicherheitsstatus Ihres Clusters.

Verfügbare MCP-Tools:

  • list_vulnerability_manifests – Schwachstellenmanifeste entdecken
  • list_vulnerabilities_in_manifest – CVEs in einem Manifest auflisten
  • list_vulnerability_matches_for_cve – Details zu einer bestimmten CVE abrufen
  • list_configuration_security_scan_manifests – Konfigurationsscan-Ergebnisse auflisten
  • get_configuration_security_scan_manifest – Konfigurationsscan-Details abrufen

🏗️ Architektur

Kubescape kann in zwei Modi ausgeführt werden:

CLI-Modus

Die CLI ist ein eigenständiges Tool, das Cluster, Dateien und Images bei Bedarf scannt.

CLI-Architektur

Schlüsselkomponenten:

Operator-Modus (In-Cluster)

Für kontinuierliche Überwachung den Kubescape-Operator per Helm bereitstellen.

Operator-Architektur

Zusätzliche Fähigkeiten:

  • Kontinuierliche Konfigurationsscans
  • Image-Schwachstellenscans
  • Laufzeitanalyse mit eBPF
  • Netzwerkrichtlinien-Generierung

📖 Vollständige Architekturdokumentation →


☸️ In-Cluster-Operator

Der Kubescape-Operator bietet kontinuierliche Sicherheitsüberwachung in Ihrem Cluster:

# Das Kubescape-Helm-Repository hinzufügen
helm repo add kubescape https://kubescape.github.io/helm-charts/

# Den Operator installieren
helm upgrade --install kubescape kubescape/kubescape-operator \
  --namespace kubescape \
  --create-namespace

Operator-Funktionen:

  • 🔄 Kontinuierliche Fehlkonfigurationsscans
  • 🐳 Image-Schwachstellenscans für alle Workloads
  • 🔍 Erkennung von Laufzeitbedrohungen (eBPF-basiert)
  • 🌐 Netzwerkrichtlinien-Generierung
  • 📈 Integration von Prometheus-Metriken

📖 Operator-Installationsanleitung →


🔌 Integrationen

CI/CD

PlattformIntegration
GitHub Actionskubescape/github-action
GitLab CIDokumentation
JenkinsDokumentation

IDE-Erweiterungen

Wo Sie Kubescape verwenden können

Kubescape-Integrationspunkte: IDE, CI, CD, Runtime

👥 Gemeinschaft

Kubescape ist ein CNCF-Inkubationsprojekt mit einer aktiven Gemeinschaft.

Mitmachen

Beitragen

Wir freuen uns über Beiträge! Bitte lesen Sie:

Gemeinschaftsressourcen

Mitwirkende


Änderungsprotokoll

Änderungen an Kubescape werden auf der Releases-Seite verfolgt.


Lizenz

Copyright 2021-2025, die Kubescape-Autoren. Alle Rechte vorbehalten.

Kubescape wird unter der Apache 2.0-Lizenz veröffentlicht.

Kubescape ist ein Cloud Native Computing Foundation (CNCF) Inkubationsprojekt und wurde von ARMO beigetragen.

CNCF-Inkubationsprojekt

Kategorien