Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
kubesec — Sicherheitsrisikoanalyse für Kubernetes-Ressourcen | Kitploit
Tools/GitHubGitHub/controlplaneio/kubesec
Cloud-Infrastruktur-SicherheitDefensivwerkzeugeStatische AnalyseContainer-SicherheitStatische Code-Analyse (SAST)KonfigurationsprüfungCloud-SicherheitDevSecOpsFehlkonfigurationContainer-AusbruchTop in Konfigurationsprüfung Nr.13
1.5k10936vor 3 MonatenVon Kitploit geprüft
Top in Container-Ausbruch Nr.15
Top in Container-Sicherheit Nr.9
Top in Fehlkonfiguration Nr.13
Top in Statische Code-Analyse (SAST) Nr.18
GitHubcontrolplaneio/kubesec

kubesec

Sicherheitsrisikoanalyse für Kubernetes-Ressourcen

Repository anzeigenWebseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Kubesec

[![Testing Workflow][testing_workflow_badge]][testing_workflow_badge] [![Security Analysis Workflow][security_workflow_badge]][security_workflow_badge] [![Release Workflow][release_workflow_badge]][release_workflow_badge]

[![Go Report Card][goreportcard_badge]][goreportcard] [![PkgGoDev][go_dev_badge]][go_dev]

🚨 Die v1 API ist veraltet, bitte lesen Sie die Release-Notes 🚨

Sicherheitsrisikoanalyse für Kubernetes-Ressourcen

🎬 Demo

Kubesec-CLI-Demo

Weitere Beispiele finden Sie auf Kubesec.io, das die gehostete API von ControlPlane unter v2.kubesec.io/scan verwendet.


  • Schnellstart
  • Kubesec herunterladen
  • Anwendungsbeispiele
    • Scannen
      • Docker-Verwendung
      • Ausgabeformate
    • Regeln anzeigen
    • Benutzerdefinierte Schemas
  • HTTP-Servermodus
  • Kubesec-as-a-Service
  • Mitwirken
  • Hilfe erhalten
  • Changelog

🚀 Schnellstart

1. Manifest vorbereiten

Erstellen Sie eine Kubernetes-Ressourcendatei (z. B. kubesec-test.yaml), die gescannt werden soll. Für einen schnellen Test können Sie das folgende Pod-Manifest speichern:

$ cat <<EOF > kubesec-test.yaml
apiVersion: v1
kind: Pod
metadata:
  name: kubesec-demo
spec:
  containers:
  - name: kubesec-demo
    image: gcr.io/google-samples/node-hello:1.0
    securityContext:
      readOnlyRootFilesystem: true
EOF

2. Ersten Scan ausführen

Führen Sie einen Scan gegen Ihre Manifestdatei aus:

# Mit dem lokalen Binary
kubesec scan kubesec-test.yaml

# Oder mit Docker
docker run -i kubesec/kubesec:v2 scan /dev/stdin < kubesec-test.yaml

# Mit dem lokalen Binary und einer menschenlesbaren Tabellenausgabe
kubesec scan kubesec-test.yaml --format table

[!TIP] Um die Ergebnisse in einer menschenlesbaren Tabelle statt im standardmäßigen JSON-Format anzuzeigen, verwenden Sie das Flag --format table

kubesec gibt einen Sicherheits-Score und eine detaillierte Analyse Ihrer Ressource aus.

📦 Kubesec herunterladen

Kubesec ist verfügbar als:

  • Docker-Container-Image unter docker.io/kubesec/kubesec:v2
  • Linux/MacOS/Win-Binary (siehe neueste Version)
  • Kubernetes Admission Controller
  • Kubectl-Plugin

Oder installieren Sie den neuesten Commit von GitHub mit:

Go 1.16+

$ go install github.com/controlplaneio/kubesec/v2@latest

Go-Version < 1.16

$ GO111MODULE="on" go get github.com/controlplaneio/kubesec/v2

📖 Anwendungsbeispiele

Scannen

Scannen Sie Kubernetes-Ressourcen aus lokalen Dateien oder der Standardeingabe.

Kubesec kann mehrere YAML-Dokumente in einer einzigen Eingabedatei scannen oder Dokumente aus mehreren Dateien gleichzeitig scannen, sofern sie korrekt als mehrere, durch --- getrennte Dokumente formatiert sind.

# Eine bestimmte lokale YAML-Datei scannen
kubesec scan ./deployment.yaml

# Aus der Standardeingabe scannen (JSON oder YAML)
cat file.json | kubesec scan -

# Ein gerendertes Helm-Chart scannen
helm template -f values.yaml ./chart | kubesec scan /dev/stdin

# Mehrere YAML-Dokumente scannen, getrennt durch '---'
{ cat test/asset/multi.yml; echo "---"; cat test/asset/critical.yml; } | kubesec scan -

Docker-Verwendung

Sie können dieselben Scan-Befehle mit dem offiziellen Docker-Image ausführen:

# Eine Datei über Docker mit der Standardeingabe scannen
docker run -i kubesec/kubesec:v2 scan /dev/stdin < kubesec-test.yaml

Ausgabeformate

Kubesec unterstützt drei verschiedene Ausgabeformate, die über das Flag --format / -f angegeben werden: json (Standard), table und template. Außerdem können mehrere YAML-Dokumente in einer einzigen Eingabedatei gescannt werden.

# JSON-Array-Ausgabe (Standardverhalten)
kubesec scan ./deployment.yaml --format json

# Menschenlesbare Tabellenausgabe
kubesec scan ./deployment.yaml --format table

# Ein benutzerdefiniertes Template für die Ausgabe verwenden
kubesec scan ./deployment.yaml --format template --template report-template.tmpl

Bestimmte Regeln scannen

# Eine Regel
kubesec scan --rules CapSysAdmin kubesec-test.yaml

# Mehrere Regeln
kubesec scan --rules RunAsNonRoot,SeccompAny,ApparmorAny kubesec-test.yaml
Beispiel-JSON-Ausgabe
[
  {
    "object": "Pod/security-context-demo.default",
    "valid": true,
    "message": "Failed with a score of -30 points",
    "score": -30,
    "scoring": {
      "critical": [
        {
          "selector": "containers[] .securityContext .capabilities .add == SYS_ADMIN",
          "reason": "CAP_SYS_ADMIN is the most privileged capability and should always be avoided",
          "points": -30
        }
      ],
      "advise": [
        {
          "selector": "containers[] .securityContext .runAsNonRoot == true",
          "reason": "Force the running image to run as a non-root user to ensure least privilege",
          "points": 1
        },
        {
          // ...
        }
      ]
    }
  }
]
Beispiel-Tabellenausgabe

Tabellenausgabe

Regeln anzeigen

# Alle Scan-Regeln mit ihren zugehörigen Punktzahlen anzeigen
kubesec print-rules

# Alle Scan-Regeln mit ihren zugehörigen Punktzahlen als Tabelle anzeigen
kubesec print-rules --format table

Beispiel-Regeln JSON-Ausgabe

[
  {
    "id": "AllowPrivilegeEscalation",
    "selector": "containers[] .securityContext .allowPrivilegeEscalation == true",
    "reason": "Ensure a non-root process can not gain more privileges",
    "kinds": [
      "Pod",
      "Deployment",
      "StatefulSet",
      "DaemonSet"
    ],
    "points": -7,
    "advise": 0
  },
...
]

Benutzerdefinierte Schemas

Kubesec nutzt kubeconform (Dank an @yannh), um die zu scannenden Manifeste zu validieren. Das bedeutet, dass die Angabe anderer Schema-Speicherorte den Regeln folgt, die im kubeconform-README beschrieben sind.

# Verwendet das neueste Schema von upstream
# Das Schema wird abgerufen von: https://raw.githubusercontent.com/yannh/kubernetes-json-schema/master/master-standalone-strict/pod-v1.json
kubesec scan ./pod.yaml

# Eine bestimmte Schema-Version von upstream verwenden (Format x.y.z ohne v-Präfix)
# Das Schema wird abgerufen von: https://raw.githubusercontent.com/yannh/kubernetes-json-schema/master/v1.25.3-standalone-strict/pod-v1.json
kubesec scan ./pod.yaml --kubernetes-version 1.25.3
Tool herunterladen