
KubeArmor v1.7.5-rc1
Sistema de Aplicación de Seguridad en Tiempo de Ejecución. Endurecimiento/aislamiento de cargas de trabajo e implementación de políticas de mínimo privilegio facilitado aprovechando LSMs (LSM-BPF, AppArmor).

KubeArmor es un sistema de aplicación de seguridad en tiempo de ejecución nativo de la nube que restringe el comportamiento (como la ejecución de procesos, el acceso a archivos y las operaciones de red) de pods, contenedores y nodos (VMs) a nivel del sistema.
KubeArmor aprovecha módulos de seguridad de Linux (LSMs) como AppArmor, SELinux o BPF-LSM para aplicar las políticas especificadas por el usuario. KubeArmor genera eventos de alertas/telemetría enriquecidos con identidades de contenedor/pod/namespace aprovechando eBPF.
| 💪 Reforzar Infraestructura ⛓️ Proteger rutas críticas como paquetes de certificados 📋 Reglas basadas en MITRE, STIGs, CIS 🛅 Restringir acceso a tablas de base de datos sin procesar | 💍 Acceso Mínimo Permisivo 🚥 Lista blanca de procesos 🚥 Lista blanca de red 🎛️ Controlar el acceso a activos sensibles |
| 🔭 Comportamiento de la Aplicación 🧬 Ejecuciones de procesos, accesos al sistema de archivos 🧭 Enlaces de servicio, conexiones de entrada/salida 🔬 Perfilado de llamadas al sistema sensibles | ❄️ Modelos de Despliegue ☸️ Despliegue en Kubernetes 🐋 Despliegue en contenedor 💻 Despliegue en VM/Metal Desnudo |
Resumen de la Arquitectura

Documentación 📓
- 👉 Primeros Pasos
- 🎯 Casos de Uso
- ✔️ Matriz de Soporte de KubeArmor
- ♟️ ¿Cómo es diferente KubeArmor?
- 📜 Política de Seguridad para Pods/Contenedores [Especificación] [Ejemplos]
- 📜 Política de Seguridad a Nivel de Clúster para Pods/Contenedores [Especificación] [Ejemplos]
- 📜 Política de Seguridad para Hosts/Nodos [Especificación] [Ejemplos]
- 📜 Política de Seguridad de Red para Hosts/Nodos [Especificación] [Ejemplos]
... documentación detallada
Contribuyentes 👥
- 📘 Guía de Contribución
- 🧑💻 Guía de Desarrollo, Guía de Pruebas
- ✋ Únete a KubeArmor en Slack
- ❓ Preguntas Frecuentes
Reunión Quincenal
- 🗣️ Enlace de Zoom
- 📄 Actas: Documento
- 📆 Invitación de calendario: Google Calendar, archivo ICS
Comunidad y Gobernanza
KubeArmor es un proyecto gobernado por la comunidad. Los siguientes documentos describen cómo se gestiona el proyecto:
- 📜 Gobernanza — roles, toma de decisiones, neutralidad del proveedor, subequipos, votación.
- 👥 Mantenedores — mantenedores actuales, revisores y mantenedores eméritos, con afiliaciones.
- 🤝 Código de Conducta — seguimos el Código de Conducta de CNCF.
- 📦 Proceso de Lanzamiento — cadencia, candidatos a lanzamiento, gestor de lanzamientos, ventana de soporte.
- 🔒 Política de Seguridad — cómo reportar una vulnerabilidad.
Aviso/Créditos 🤝
- KubeArmor utiliza las funciones de utilidad de llamadas al sistema de Tracee.
CNCF
KubeArmor es un Proyecto Sandbox de la Cloud Native Computing Foundation.

HOJA DE RUTA
La hoja de ruta de KubeArmor se sigue a través de Proyectos de KubeArmor
Repositorios Relacionados
KubeArmor es más que un solo repositorio. Los siguientes repositorios bajo la organización de GitHub kubearmor son parte del proyecto más amplio. Cada uno se rige bajo GOVERNANCE.md — consulte la sección Subproyectos allí para saber cómo se clasifican los subproyectos principales y comunitarios.
Nota: Esta lista cubre repositorios mantenidos activamente. Para la lista completa (incluyendo archivados), consulte la página de la organización.
Núcleo
| Repository | What it is |
|---|---|
| KubeArmor | El demonio principal de aplicación de seguridad en tiempo de ejecución. Este repositorio. |
| kubearmor-client | karmor, la herramienta oficial de línea de comandos para instalar, configurar y observar KubeArmor. |
| charts | Charts oficiales de Helm para KubeArmor y el Operador de KubeArmor. |
| policy-templates | Biblioteca curada por la comunidad de plantillas de políticas de sistema y red para KubeArmor (y Cilium). |
| kubearmor.io | Fuente para el sitio web kubearmor.io. |
| .project | Metadatos del proyecto para la automatización .project de CNCF (CLOMonitor, landscape, etc.). |
Integraciones y adaptadores
| Repository | What it is |
|---|---|
| otel-adapter | Receptor de OpenTelemetry para eventos y alertas de KubeArmor. |
| kubearmor-prometheus-exporter | Exportador de Prometheus para métricas de KubeArmor. |
| kubearmor-relay-server | Servidor de retransmisión/streaming de logs que agrega eventos de los agentes de KubeArmor. |
| kubearmor-kafka-client | Cliente de Kafka para transmitir logs de KubeArmor a un clúster de Kafka. |
| kubearmor-log-client | Cliente de logs independiente (stdout o archivo) para consumir logs de KubeArmor. |
| grafana-datasource | Backend de fuente de datos de Grafana para visualizar datos de KubeArmor. |
| kubearmor-dashboards | Paneles de ELK-stack para logs y alertas de KubeArmor. |
| kubearmor-action | Acción de GitHub que ejecuta KubeArmor contra una carga de trabajo para comprobaciones de seguridad en CI. |
| rancherui | Extensión de la interfaz de usuario de Rancher Manager para gestionar KubeArmor a través de Rancher. |
| sidekick | Conector para conectar eventos de KubeArmor a ecosistemas posteriores. |
Despliegue y empaquetado
| Repository | What it is |
|---|---|
| custom-packages | Definiciones de empaquetado personalizadas .deb / .rpm. |
| packer-plugin-kubearmor | Plugin de HashiCorp Packer para incluir KubeArmor en imágenes. |
Proyectos especializados
| Repository | What it is |
|---|---|
| k8tls | (Pronunciado cattles) — evalúa la seguridad de puertos de servidores detectando la configuración de TLS y certificados. |
| modelarmor | Seguridad de modelos de ML, incluyendo PoC de inyección pickle y demostraciones de ataques adversariales. |
| kvm-service | Servicio para orquestar políticas de KubeArmor en VMs y hosts de metal desnudo a través de un plano de control Kubernetes o no Kubernetes. |
| libbpf | Biblioteca auxiliar Go eBPF basada en la API de libbpf ascendente. |
| kbc | Calculadora de Benchmarks de KubeArmor. |
Esta lista se genera de forma iterativa — abra un pull request para agregar un nuevo repositorio o corregir una descripción.