
kubescape v4.0.11
Open-Source-Kubernetes-Sicherheitsplattform, die Cluster, Manifeste und Images auf Fehlkonfigurationen, Schwachstellen und Compliance gegen NSA-, MITRE- und CIS-Benchmarks über den gesamten Entwicklungslebenszyklus hinweg scannt.
Kubescape
Umfassende Kubernetes-Sicherheit von der Entwicklung bis zur Laufzeit
Kubescape ist eine Open-Source-Kubernetes-Sicherheitsplattform, die umfassende Sicherheitsabdeckung bietet – von links nach rechts über den gesamten Entwicklungs- und Bereitstellungslebenszyklus hinweg. Sie bietet Härtung, Posture-Management und Laufzeitsicherheitsfunktionen, um einen robusten Schutz für Kubernetes-Umgebungen zu gewährleisten.
Kubescape wurde von ARMO entwickelt und ist ein Cloud Native Computing Foundation (CNCF) Inkubationsprojekt.
Bitte star ⭐ das Repository, wenn wir Kubescape weiterentwickeln und verbessern sollen!
📑 Inhaltsverzeichnis
- Funktionen
- Demo
- Schnellstart
- Installation
- CLI-Befehle
- Verwendungsbeispiele
- Architektur
- In-Cluster-Operator
- Integrationen
- Community
- Changelog
- Lizenz
✨ Funktionen
| Funktion | Beschreibung |
|---|---|
| 🔍 Fehlkonfigurations-Scanning | Scannen von Clustern, YAML-Dateien und Helm-Charts gegen NSA-CISA, MITRE ATT&CK® und CIS Benchmarks |
| 🐳 Image-Schwachstellen-Scanning | Erkennen von CVEs in Container-Images mit Grype |
| 🩹 Image-Patching | Automatisches Patchen verwundbarer Images mit Copacetic |
| 🔧 Automatische Behebung | Automatisches Beheben von Fehlkonfigurationen in Kubernetes-Manifesten |
| 🛡️ Admission Control | Durchsetzung von Sicherheitsrichtlinien mit Validating Admission Policies (VAP) |
| 📊 Laufzeitsicherheit | eBPF-basierte Laufzeitüberwachung über Inspektor Gadget |
| 🤖 KI-Integration | MCP-Server für die Integration von KI-Assistenten |
🎬 Demo
🚀 Schnellstart
1. Kubescape installieren
curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash
💡 Weitere Optionen finden Sie unter Installation (Homebrew, Krew, Windows usw.)
2. Ersten Scan ausführen
# Scan your current cluster
kubescape scan
# Scan a specific YAML file or directory
kubescape scan /path/to/manifests/
# Scan a container image for vulnerabilities
kubescape scan image nginx:latest
3. Ergebnisse erkunden
Kubescape bietet eine detaillierte Übersicht über die Sicherheitslage, einschließlich:
- Sicherheitsstatus der Control Plane
- Risiken der Zugriffskontrolle
- Fehlkonfigurationen von Workloads
- Lücken in Netzwerkrichtlinien
- Compliance-Bewertungen (MITRE, NSA)
📦 Installation
Einzeilige Installation (Linux/macOS)
curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash
Paketmanager
| Plattform | Befehl |
|---|---|
| Homebrew | brew install kubescape |
| Krew | kubectl krew install kubescape |
| Arch Linux | yay -S kubescape |
| NixOS | nix-shell -p kubescape |
| Chocolatey | choco install kubescape |
| Scoop | scoop install kubescape |
Windows (PowerShell)
iwr -useb https://raw.githubusercontent.com/kubescape/kubescape/master/install.ps1 | iex
📖 Vollständige Installationsanleitung →
🛠️ CLI-Befehle
Kubescape bietet eine umfassende CLI mit den folgenden Befehlen:
| Befehl | Beschreibung |
|---|---|
kubescape scan | Cluster, Dateien oder Images auf Sicherheitsprobleme scannen |
kubescape scan image | Container-Images auf Schwachstellen scannen |
kubescape fix | Fehlkonfigurationen in Manifestdateien automatisch beheben oder Korrekturen für einen Cluster-Scan ausgeben |
kubescape patch | Container-Images patchen, um Schwachstellen zu beheben |
kubescape list | Verfügbare Frameworks und Controls auflisten |
kubescape download | Artefakte für die Offline-/Air-Gapped-Nutzung herunterladen |
kubescape config | Zwischengespeicherte Konfigurationen verwalten |
kubescape operator | Mit dem In-Cluster-Kubescape-Operator interagieren |
kubescape vap | Validating Admission Policies verwalten |
kubescape mcpserver | MCP-Server für die Integration von KI-Assistenten starten |
kubescape completion | Shell-Vervollständigungsskripte generieren |
kubescape version | Versionsinformationen anzeigen |
📖 Verwendungsbeispiele
Scannen
Einen laufenden Cluster scannen
# Default scan (all frameworks)
kubescape scan