
kubescape v4.0.11
Plataforma de seguridad de Kubernetes de código abierto que escanea clústeres, manifiestos e imágenes en busca de configuraciones incorrectas, vulnerabilidades y cumplimiento con los benchmarks de NSA, MITRE y CIS a lo largo de todo el ciclo de vida del desarrollo.
Kubescape
Seguridad integral de Kubernetes desde el desarrollo hasta el tiempo de ejecución
Kubescape es una plataforma de seguridad de Kubernetes de código abierto que proporciona una cobertura de seguridad integral, de izquierda a derecha, a lo largo de todo el ciclo de vida de desarrollo e implementación. Ofrece capacidades de endurecimiento, gestión de postura y seguridad en tiempo de ejecución para garantizar una protección robusta para los entornos Kubernetes.
Kubescape fue creado por ARMO y es un proyecto de incubación de la Cloud Native Computing Foundation (CNCF).
Por favor, dale una estrella ⭐ al repositorio si quieres que continuemos desarrollando y mejorando Kubescape.
📑 Tabla de Contenidos
- Características
- Demo
- Inicio Rápido
- Instalación
- Comandos CLI
- Ejemplos de Uso
- Arquitectura
- Operador en el Clúster
- Integraciones
- Comunidad
- Registro de Cambios
- Licencia
✨ Características
| Característica | Descripción |
|---|---|
| 🔍 Escaneo de Configuración Incorrecta | Escanea clústeres, archivos YAML y Helm charts contra los estándares NSA-CISA, MITRE ATT&CK® y CIS Benchmarks |
| 🐳 Escaneo de Vulnerabilidades de Imágenes | Detecta CVE en imágenes de contenedores usando Grype |
| 🩹 Parcheo de Imágenes | Parchea automáticamente imágenes vulnerables usando Copacetic |
| 🔧 Auto-Remediación | Corrige automáticamente configuraciones incorrectas en manifiestos de Kubernetes |
| 🛡️ Control de Admisión | Aplica políticas de seguridad con Políticas de Admisión Validadoras (VAP) |
| 📊 Seguridad en Tiempo de Ejecución | Monitoreo en tiempo de ejecución basado en eBPF mediante Inspektor Gadget |
| 🤖 Integración con IA | Servidor MCP para integración con asistentes de IA |
🎬 Demo
🚀 Inicio Rápido
1. Instalar Kubescape
curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash
💡 Consulta Instalación para más opciones (Homebrew, Krew, Windows, etc.)
2. Ejecuta tu Primer Escaneo
# Escanea tu clúster actual
kubescape scan
# Escanea un archivo YAML específico o directorio
kubescape scan /path/to/manifests/
# Escanea una imagen de contenedor en busca de vulnerabilidades
kubescape scan image nginx:latest
3. Explora los Resultados
Kubescape proporciona una visión general detallada de la postura de seguridad que incluye:
- Estado de seguridad del plano de control
- Riesgos de control de acceso
- Configuraciones incorrectas de cargas de trabajo
- Brechas en políticas de red
- Puntuaciones de cumplimiento (MITRE, NSA)
📦 Instalación
Instalación de una sola línea (Linux/macOS)
curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash
Gestores de Paquetes
| Plataforma | Comando |
|---|---|
| Homebrew | brew install kubescape |
| Krew | kubectl krew install kubescape |
| Arch Linux | yay -S kubescape |
| Ubuntu | sudo add-apt-repository ppa:kubescape/kubescape && sudo apt install kubescape |
| NixOS | nix-shell -p kubescape |
| Chocolatey | choco install kubescape |
| Scoop | scoop install kubescape |
Windows (PowerShell)
iwr -useb https://raw.githubusercontent.com/kubescape/kubescape/master/install.ps1 | iex
📖 Guía de Instalación Completa →
🛠️ Comandos CLI
Kubescape proporciona una CLI completa con los siguientes comandos:
| Comando | Descripción |
|---|---|
kubescape scan | Escanea clústeres, archivos o imágenes en busca de problemas de seguridad |
kubescape scan image | Escanea imágenes de contenedores en busca de vulnerabilidades |
kubescape fix | Corrige automáticamente configuraciones incorrectas en archivos de manifiesto |
kubescape patch | Parchea imágenes de contenedores para corregir vulnerabilidades |
kubescape list | Lista los frameworks y controles disponibles |
kubescape download | Descarga artefactos para uso fuera de línea/en entornos aislados |
kubescape config | Gestiona configuraciones en caché |
kubescape operator | Interactúa con el operador Kubescape en el clúster |
kubescape vap | Gestiona Políticas de Admisión Validadoras |
kubescape mcpserver | Inicia el servidor MCP para integración con asistentes de IA |
kubescape completion | Genera scripts de autocompletado de shell |
kubescape version | Muestra información de la versión |
📖 Ejemplos de Uso
Escaneo
Escanea un Clúster en Ejecución
# Escaneo predeterminado (todos los frameworks)
kubescape scan
# Escanea con un framework específico
kubescape scan framework nsa
kubescape scan framework mitre
kubescape scan framework cis-v1.23-t1.0.1
# Escanea un control específico
kubescape scan control C-0005 -v
Escanea Archivos y Repositorios
# Escanea archivos YAML locales
kubescape scan /path/to/manifests/
# Escanea un Helm chart
kubescape scan /path/to/helm/chart/
# Escanea un repositorio Git
kubescape scan https://github.com/kubescape/kubescape
# Escanea con Kustomize
kubescape scan /path/to/kustomize/directory/
Opciones de Escaneo
# Incluir/excluir namespaces
kubescape scan --include-namespaces production,staging
kubescape scan --exclude-namespaces kube-system,kube-public
# Usar un kubeconfig alternativo
kubescape scan --kubeconfig /path/to/kubeconfig
# Establecer umbral de cumplimiento (código de salida 1 si está por debajo del umbral).
# Los umbrales de puntuación se aplican a los subcomandos framework/control y a
# --view resource|control.
kubescape scan framework nsa --compliance-threshold 80
kubescape scan --view resource --compliance-threshold 80
# Establecer umbral de severidad
kubescape scan --severity-threshold high
Formatos de Salida
# Salida JSON
kubescape scan --format json --output results.json
# JUnit XML (para CI/CD)
kubescape scan --format junit --output results.xml
# SARIF (para GitHub Code Scanning)
kubescape scan --format sarif --output results.sarif
# Informe HTML
kubescape scan --format html --output report.html
# Informe PDF
kubescape scan --format pdf --output report.pdf
Escaneo de Imágenes
# Escanea una imagen pública
kubescape scan image nginx:1.21
# Escanea con salida detallada
kubescape scan image nginx:1.21 -v
# Escanea una imagen de registro privado
kubescape scan image myregistry/myimage:tag --username user --password pass
Usando una Base de Datos Grype Desconectada
# Inicia el servidor Grype-DB desconectado (usando docker)
docker run --rm -p8080:8080 quay.io/kubescape/grype-offline-db:v6-latest
# Escanea una imagen usando la base de datos desconectada:
kubescape scan image --grype-db-url http://localhost:8080/databases/ nginx:latest
Autocorrección
Corrige automáticamente configuraciones incorrectas en tus archivos de manifiesto:
# Primero, escanea y guarda los resultados en JSON
kubescape scan /path/to/manifests --format json --output results.json
# Luego aplica las correcciones
kubescape fix results.json
# Simulación (previsualiza cambios sin aplicarlos)
kubescape fix results.json --dry-run
# Aplica correcciones sin confirmación
kubescape fix results.json --no-confirm
Parcheo de Imágenes
Parchea imágenes de contenedores para corregir vulnerabilidades a nivel de sistema operativo:
# Inicia buildkitd (requerido)
sudo buildkitd &
# Parchea una imagen
sudo kubescape patch --image docker.io/library/nginx:1.22
# Especifica una etiqueta de salida personalizada
sudo kubescape patch --image nginx:1.22 --tag nginx:1.22-patched
# Ver informe detallado de vulnerabilidades
sudo kubescape patch --image nginx:1.22 -v
📖 Documentación Completa del Comando Patch →
Listado de Frameworks y Controles
# Lista los frameworks disponibles
kubescape list frameworks
# Lista todos los controles
kubescape list controls
# Salida como JSON
kubescape list controls --format json
Soporte Desconectado
Descarga artefactos para entornos aislados:
# Descarga todos los artefactos
kubescape download artifacts --output /path/to/offline/dir
# Descarga un framework específico
kubescape download framework nsa --output /path/to/nsa.json
# Escanea usando artefactos descargados
kubescape scan --use-artifacts-from /path/to/offline/dir
Configuración
# Ver la configuración actual
kubescape config view
# Establecer ID de cuenta
kubescape config set accountID <your-account-id>
# Eliminar configuración en caché
kubescape config delete
Comandos del Operador
Interactúa con el operador Kubescape en el clúster:
# Activar un escaneo de configuración
kubescape operator scan configurations
# Activar un escaneo de vulnerabilidades
kubescape operator scan vulnerabilities
Políticas de Admisión Validadoras
Gestiona Políticas de Admisión Validadoras de Kubernetes:
# Desplegar la biblioteca de políticas CEL de Kubescape
kubescape vap deploy-library | kubectl apply -f -
# Crear un enlace de políticas
kubescape vap create-policy-binding \
--name my-policy-binding \
--policy c-0016 \
--namespace my-namespace | kubectl apply -f -
Servidor MCP
Inicia un servidor MCP (Model Context Protocol) para integración con asistentes de IA:
kubescape mcpserver
El servidor MCP expone los datos de escaneo de vulnerabilidades y configuración de Kubescape a los asistentes de IA, permitiendo consultas en lenguaje natural sobre la postura de seguridad de tu clúster.
Herramientas MCP Disponibles:
list_vulnerability_manifests- Descubrir manifiestos de vulnerabilidadeslist_vulnerabilities_in_manifest- Listar CVE en un manifiestolist_vulnerability_matches_for_cve- Obtener detalles para un CVE específicolist_configuration_security_scan_manifests- Listar resultados de escaneo de configuraciónget_configuration_security_scan_manifest- Obtener detalles de escaneo de configuración
🏗️ Arquitectura
Kubescape puede ejecutarse en dos modos:
Modo CLI
La CLI es una herramienta independiente que escanea clústeres, archivos e imágenes a demanda.
Componentes Clave:
- Open Policy Agent (OPA) - Motor de evaluación de políticas
- Regolibrary - Biblioteca de controles de seguridad
- Grype - Escaneo de vulnerabilidades de imágenes
- Copacetic - Parcheo de imágenes
Modo Operador (En el Clúster)
Para monitoreo continuo, despliega el operador Kubescape mediante Helm.
Capacidades Adicionales:
- Escaneo continuo de configuración
- Escaneo de vulnerabilidades de imágenes
- Análisis en tiempo de ejecución con eBPF
- Generación de políticas de red
📖 Documentación Completa de Arquitectura →
☸️ Operador en el Clúster
El operador Kubescape proporciona monitoreo de seguridad continuo en tu clúster:
# Agregar el repositorio Helm de Kubescape
helm repo add kubescape https://kubescape.github.io/helm-charts/
# Instalar el operador
helm upgrade --install kubescape kubescape/kubescape-operator \
--namespace kubescape \
--create-namespace
Características del Operador:
- 🔄 Escaneo continuo de configuraciones incorrectas
- 🐳 Escaneo de vulnerabilidades de imágenes para todas las cargas de trabajo
- 🔍 Detección de amenazas en tiempo de ejecución (basado en eBPF)
- 🌐 Generación de políticas de red
- 📈 Integración con métricas de Prometheus
📖 Guía de Instalación del Operador →
🔌 Integraciones
CI/CD
| Plataforma | Integración |
|---|---|
| GitHub Actions | kubescape/github-action |
| GitLab CI | Documentación |
| Jenkins | Documentación |
Extensiones de IDE
| IDE | Extensión |
|---|---|
| VS Code | Extensión Kubescape |
| Lens | Extensión Kubescape para Lens |
Dónde Puedes Usar Kubescape
👥 Comunidad
Kubescape es un proyecto de incubación de la CNCF con una comunidad activa.
Participa
- 💬 Slack - Canal de Usuarios - Haz preguntas, obtén ayuda
- 💬 Slack - Canal de Desarrolladores - Contribuye al desarrollo
- 🐛 Issues de GitHub - Reporta errores y solicita funciones
- 📋 Tablero del Proyecto - Ve en qué estamos trabajando
- 🗺️ Hoja de Ruta - Planes futuros
Contribuciones
¡Aceptamos contribuciones! Consulta nuestros:
Recursos de la Comunidad
Contribuyentes
Changelog
Los cambios de Kubescape se rastrean en la página de lanzamientos.
Licencia
Copyright 2021-2025, los Autores de Kubescape. Todos los derechos reservados.
Kubescape se publica bajo la licencia Apache 2.0.
Kubescape es un proyecto de incubación de la Cloud Native Computing Foundation (CNCF) y fue contribuido por ARMO.