Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
mesh-kridik — Automatisierter Sicherheitsprüfer für Kubernetes-Cluster mit Istio-Service-Mesh, der Best Practices über OPA-Richtlinien durchsetzt und Remediation-Berichte für Fehlkonfigurationen erstellt. | Kitploit
Tools/GitHubGitHub/chen-keinan/mesh-kridik
SchwachstellenscannerContainer-SicherheitKonfigurationsprüfungCloud-SicherheitDevSecOpsFehlkonfiguration
GitHubchen-keinan/mesh-kridik

mesh-kridik

Automatisierter Sicherheitsprüfer für Kubernetes-Cluster mit Istio-Service-Mesh, der Best Practices über OPA-Richtlinien durchsetzt und Remediation-Berichte für Fehlkonfigurationen erstellt.

Repository anzeigen
275vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Go Report Card License Go Testabdeckungs-Badge Gitter
Mesh-Kridik-Logo

mesh-kridik

Erhöhen Sie die Sicherheit Ihres Kubernetes-Service-Mesh !!

mesh-kridik ist ein Open-Source-Sicherheitsprüfer, der verschiedene Sicherheitsüberprüfungen auf einem Kubernetes-Cluster mit Istio-Service-Mesh durchführt und einen Sicherheitsbericht ausgibt.

Die Sicherheitsprüfungen sind die vollständige Umsetzung der Istio-Sicherheitsbest Practices

Die Sicherheitsüberprüfungen werden auf einem Kubernetes-Cluster mit Istio-Service-Mesh durchgeführt und nutzen OPA (Open Policy Agent) zur Durchsetzung von Sicherheitsregeln. Der ausgegebene Auditbericht enthält: die Grundursache des Sicherheitsproblems und einen vorgeschlagenen Lösungsvorschlag für das Sicherheitsproblem.

mesh kridik

  • Anforderungen
  • Installation
  • Schnellstart
  • Istio-Sicherheitsüberprüfungen
  • Benutzer-Plugin-Verwendung
  • Unterstützte Spezifikation
  • Mitwirkung

Anforderungen

  • Go 1.16+
  • jq
  • istio

Installation

root@kitploit:~
git clone https://github.com/chen-keinan/mesh-kridik
cd mesh-kridik
make build
  • Hinweis: mesh-kridik erfordert Root-Benutzer zur Ausführung.

Schnellstart

Ohne Flags führt Mesh-Kridik alle Tests aus.

root@kitploit:~
 ./mesh-kridik 

Führen Sie Mesh-Kridik mit Flags aus, um Tests nach Bedarf auszuführen.

root@kitploit:~
Usage: mesh-kridik [--version] [--help] <command> [<args>]

Available commands are:
  -r , --report : run security checks and generate remediation report
  -i , --include: execute only specific security check, example -i=1.1
  -e , --exclude: ignore specific security check,  example -e=1.1,2.0

Tests ausführen und einen Fehlerbericht sowie deren Behebungen generieren.

root@kitploit:~
./mesh-kridik -r

Istio-Sicherheitsüberprüfungen

Benutzer-Plugin-Verwendung (über Go-Plugins)

Kube-kridik stellt einen Hook für Benutzer-Plugins zur Verfügung Beispiel :

  • MeshSecurityCheckResultHook – dieser Hook akzeptiert die Ergebnisse der k8s-Service-Mesh-Sicherheitsprüfungen
Benutzer-Plugin kompilieren
root@kitploit:~
go build -buildmode=plugin -o=~/<plugin folder>/<plugin>.so ~/<plugin folder>/<plugin>.go
Plugin in Ordner kopieren
root@kitploit:~
cp ~/<plugin folder>/<plugin>.so ~/.kube-kridik/plugins/compile/<plugin>.so

Unterstützte Spezifikation

Kube-kridik unterstützt diese Spezifikationen und kann leicht erweitert werden:

  • Die vollständigen Istio-Service-Mesh-Best Practices Istio-Sicherheitsbest Practices

Diese Spezifikationen können leicht erweitert werden, indem die Spezifikationsdateien unter dem Ordner ~/.mesh-kridik/security/mesh/istio geändert werden.

Mitwirkung

  • Code-Beiträge sind willkommen!! Beiträge mit Tests und bestandenem Linter sind mehr als willkommen :)
  • Der Ordner /.dev enthält eine Vagrantfile für die Entwicklung: Entwicklungsanweisung
Tool herunterladen
NameBeschreibungAuswirkung
Mutual TLS Istio-Mutual-TLS-Proxys sind standardmäßig im permissiven Modus konfiguriert Proxys akzeptieren sowohl Mutual-TLS- als auch Klartextverkehr
Istio Safer Authorization Policy Patterns Verwenden Sie ALLOW-mit-positivem-Match- oder DENY-mit-negativem-Match-MusterDiese Autorisierungsrichtlinien-Muster sind sicherer, da das schlechteste Ergebnis bei einer Richtlinienabweichung eine unerwartete 403-Ablehnung anstelle einer Umgehung der Autorisierungsrichtlinie ist.
Pfadnormalisierung in AutorisierungsrichtlinieDer Durchsetzungspunkt für Autorisierungsrichtlinien ist der Envoy-Proxy anstelle des üblichen Ressourcenzugriffspunkts in der Backend-AnwendungEine Abweichung kann entweder zu unerwarteter Ablehnung oder zu einer Richtlinienumgehung führen
TLS-Ursprung für Egress-VerkehrVerwendung von DestinationRule auf Service ServiceEntry für Egress-VerkehrWird TLS-Ursprung für den Egress-Verkehr zu einem externen Dienst nicht verwendet, wird dieser als Klartext gesendet.
ProtokollerfassungDas Dienstprotokoll explizit deklarierenEine fehlgeschlagene Erfassung kann zu unerwartetem Verkehrsverhalten führen
CNI-UnterstützungTransparente Verkehrserfassung durch IstioNicht der gesamte Netzverkehr wird erfasst
Zu breite HostsZu breite Host-Einstellungen im Gateway vermeidenKann potenzielle Offenlegung unerwarteter Domänen verursachen
Gateway-Erstellungsberechtigungen einschränkenDie Erstellung von Gateway-Ressourcen auf vertrauenswürdige Cluster-Administratoren beschränkenKann zur Erstellung von Gateways durch nicht vertrauenswürdige Benutzer führen
Ein Limit für Downstream-Verbindungen konfigurierenAktualisieren Sie global_downstream_max_connections in der ConfigMap entsprechend der Anzahl gleichzeitiger Verbindungen, die von einzelnen Gateway-Instanzen in Ihrer Bereitstellung benötigt werden. Sobald das Limit erreicht ist, beginnt Envoy, TCP-Verbindungen abzulehnen.Keine Begrenzung der Anzahl von Downstream-Verbindungen kann von einem böswilligen Akteur ausgenutzt werden
Drittanbieter-Servicekonto-Token konfigurierenEs wird empfohlen, Drittanbieter-Token zu konfigurieren, da die Eigenschaften des Erstanbieter-Tokens weniger sicher sindDie Eigenschaften des Erstanbieter-Tokens sind weniger sicher und könnten zu einer Authentifizierungslücke führen
SteuerungsebeneIstiod legt standardmäßig einige unauthentifizierte Klartext-Ports aus Bequemlichkeit offenLegt den XDS-Dienstport 15010 und den Debug-Port 8080 über unauthentifizierten Klartext offen
DatenebeneDer Proxy legt eine Vielzahl von Ports offenDie Anwendungen, die im selben Pod wie der Proxy ausgeführt werden, haben Zugriff; es gibt keine Vertrauensgrenze zwischen Sidecar und Anwendung
Grenzen der Verkehrserfassung verstehenSicherung des Egress-Verkehrs durch Festlegen des meshConfig.outboundTrafficPolicy.modeDer Zugriff auf externe Dienste wird nicht kontrolliert