
KubeArmor v1.7.5-rc1
Sistema de Aplicación de Seguridad en Tiempo de Ejecución. Endurecimiento/aislamiento de cargas de trabajo e implementación de políticas de mínimo privilegio facilitado aprovechando LSMs (LSM-BPF, AppArmor).

KubeArmor es un sistema de aplicación de seguridad en tiempo de ejecución nativo de la nube que restringe el comportamiento (como la ejecución de procesos, el acceso a archivos y las operaciones de red) de pods, contenedores y nodos (VMs) a nivel del sistema.
KubeArmor aprovecha los módulos de seguridad de Linux (LSMs) como AppArmor, SELinux o BPF-LSM para aplicar las políticas especificadas por el usuario. KubeArmor genera alertas/eventos de telemetría enriquecidos con identidades de contenedor/pod/namespace mediante eBPF.
| 💪 Endurecer la Infraestructura ⛓️ Proteger rutas críticas como paquetes de certificados 📋 Reglas basadas en MITRE, STIGs, CIS 🛅 Restringir el acceso a tablas de BD sin procesar | 💍 Acceso Mínimo Permisivo 🚥 Lista blanca de procesos 🚥 Lista blanca de red 🎛️ Controlar el acceso a activos sensibles |
| 🔭 Comportamiento de Aplicaciones 🧬 Ejecuciones de procesos, accesos al sistema de archivos 🧭 Enlaces de servicios, conexiones de entrada y salida 🔬 Perfilado de llamadas al sistema sensibles | ❄️ Modelos de Despliegue ☸️ Despliegue en Kubernetes 🐋 Despliegue en contenedores 💻 Despliegue en VM/Bare-Metal |
Descripción General de la Arquitectura

Documentación 📓
- 👉 Primeros Pasos
- 🎯 Casos de Uso
- ✔️ Matriz de Soporte de KubeArmor
- ♟️ ¿En qué se diferencia KubeArmor?
- 📜 Política de Seguridad para Pods/Contenedores [Especificación] [Ejemplos]
- 📜 Política de seguridad a nivel de clúster para Pods/Contenedores [Especificación] [Ejemplos]
- 📜 Política de Seguridad para Hosts/Nodos [Especificación] [Ejemplos]
- 📜 Política de Seguridad de Red para Hosts/Nodos [Especificación] [Ejemplos]
... documentación detallada
Contribuidores 👥
- 📘 Guía de Contribución
- 🧑💻 Guía de Desarrollo, Guía de Pruebas
- ✋ Únete al Slack de KubeArmor
- ❓ Preguntas Frecuentes
Reunión Quincenal
- 🗣️ Enlace de Zoom
- 📄 Actas: Documento
- 📆 Invitación de calendario: Google Calendar, Archivo ICS
Comunidad y Gobernanza
KubeArmor es un proyecto gobernado por la comunidad. Los siguientes documentos describen cómo se gestiona el proyecto:
- 📜 Gobernanza — roles, toma de decisiones, neutralidad del proveedor, subequipos, votación.
- 👥 Mantenedores — Mantenedores, Revisores y Mantenedores Eméritos actuales, con afiliaciones.
- 🤝 Código de Conducta — seguimos el Código de Conducta de CNCF.
- 📦 Proceso de Lanzamiento — cadencia, candidatos a lanzamiento, gestor de lanzamiento, ventana de soporte.
- 🔒 Política de Seguridad — cómo reportar una vulnerabilidad.
Aviso/Créditos 🤝
- KubeArmor utiliza las funciones de utilidad de llamadas al sistema de Tracee.
CNCF
KubeArmor es un Proyecto Sandbox de la Cloud Native Computing Foundation.

HOJA DE RUTA
La hoja de ruta de KubeArmor se gestiona a través de Proyectos de KubeArmor
Repositorios Relacionados
KubeArmor es más que un único repositorio. Los siguientes repositorios bajo la organización de GitHub kubearmor forman parte del proyecto más amplio. Cada uno se rige por GOVERNANCE.md — consulte la sección Subproyectos allí para saber cómo se clasifican los subproyectos principales y comunitarios.
Nota: Esta lista cubre los repositorios mantenidos activamente. Para la lista completa (incluidos los archivados), consulte la página de la organización.
Principales
| Repositorio | Qué es |
|---|---|
| KubeArmor | El daemon principal de aplicación de seguridad en tiempo de ejecución. Este repositorio. |
| kubearmor-client | karmor, la herramienta oficial de línea de comandos para instalar, configurar y observar KubeArmor. |
| charts | Gráficos Helm oficiales para KubeArmor y el Operador de KubeArmor. |
| policy-templates | Biblioteca de plantillas de políticas de Sistema y Red curada por la comunidad para KubeArmor (y Cilium). |
| kubearmor.io | Fuente del sitio web kubearmor.io. |
| .project | Metadatos del proyecto para la automatización de .project de CNCF (CLOMonitor, landscape, etc.). |
Integraciones y adaptadores
| Repositorio | Qué es |
|---|---|
| otel-adapter | Receptor OpenTelemetry para eventos y alertas de KubeArmor. |
| kubearmor-prometheus-exporter | Exportador Prometheus para métricas de KubeArmor. |
| kubearmor-relay-server | Servidor de retransmisión/streaming de logs que agrega eventos de los agentes de KubeArmor. |
| kubearmor-kafka-client | Cliente Kafka para transmitir logs de KubeArmor a un clúster de Kafka. |
| kubearmor-log-client | Cliente de logs independiente (stdout o archivo) para consumir logs de KubeArmor. |
| grafana-datasource | Backend de fuente de datos de Grafana para visualizar datos de KubeArmor. |
| kubearmor-dashboards | Paneles de la pila ELK para logs y alertas de KubeArmor. |
| kubearmor-action | Acción de GitHub que ejecuta KubeArmor contra una carga de trabajo para comprobaciones de seguridad en CI. |
| rancherui | Extensión de interfaz de Rancher Manager para gestionar KubeArmor a través de Rancher. |
| sidekick | Conector para integrar eventos de KubeArmor en ecosistemas posteriores. |
Despliegue y empaquetado
| Repositorio | Qué es |
|---|---|
| custom-packages | Definiciones de empaquetado personalizadas .deb / .rpm. |
| packer-plugin-kubearmor | Plugin de HashiCorp Packer para integrar KubeArmor en imágenes. |
Proyectos especializados
| Repositorio | Qué es |
|---|---|
| k8tls | (Pronunciado cattles) — evalúa la seguridad de los puertos del servidor detectando la configuración de TLS y certificados. |
| modelarmor | Seguridad de modelos de ML, incluidos PoC de inyección pickle y demostraciones de ataques adversariales. |
| kvm-service | Servicio para orquestar políticas de KubeArmor en VMs y hosts bare-metal mediante un plano de control de Kubernetes o no Kubernetes. |
| libbpf | Biblioteca auxiliar eBPF en Go basada en la API libbpf ascendente. |
| kbc | Calculadora de Benchmark de KubeArmor. |
Esta lista se genera de forma iterativa — abra una solicitud de extracción para añadir un nuevo repositorio o corregir una descripción.