Volver a actualizaciones
Nuevo releaseJul 22, 2026

kubescape v4.0.11

Plataforma de seguridad de Kubernetes de código abierto que escanea clústeres, manifiestos e imágenes en busca de configuraciones incorrectas, vulnerabilidades y cumplimiento con los benchmarks de NSA, MITRE y CIS a lo largo de todo el ciclo de vida del desarrollo.

Compartir

Version build Go Report Card Gitpod Ready-to-Code GitHub CNCF Artifact HUB FOSSA Status OpenSSF Best Practices OpenSSF Scorecard Docs Stars Twitter Follow Slack

Kubescape

Kubescape logo

Seguridad integral de Kubernetes desde el desarrollo hasta el tiempo de ejecución

Kubescape es una plataforma de seguridad de Kubernetes de código abierto que proporciona una cobertura de seguridad integral, de izquierda a derecha, a lo largo de todo el ciclo de vida de desarrollo e implementación. Ofrece capacidades de endurecimiento, gestión de postura y seguridad en tiempo de ejecución para garantizar una protección robusta para los entornos Kubernetes.

Kubescape fue creado por ARMO y es un proyecto de incubación de la Cloud Native Computing Foundation (CNCF).

Por favor, dale una estrella ⭐ al repositorio si quieres que continuemos desarrollando y mejorando Kubescape.


📑 Tabla de Contenidos


✨ Características

CaracterísticaDescripción
🔍 Escaneo de Configuración IncorrectaEscanea clústeres, archivos YAML y Helm charts contra los estándares NSA-CISA, MITRE ATT&CK® y CIS Benchmarks
🐳 Escaneo de Vulnerabilidades de ImágenesDetecta CVE en imágenes de contenedores usando Grype
🩹 Parcheo de ImágenesParchea automáticamente imágenes vulnerables usando Copacetic
🔧 Auto-RemediaciónCorrige automáticamente configuraciones incorrectas en manifiestos de Kubernetes
🛡️ Control de AdmisiónAplica políticas de seguridad con Políticas de Admisión Validadoras (VAP)
📊 Seguridad en Tiempo de EjecuciónMonitoreo en tiempo de ejecución basado en eBPF mediante Inspektor Gadget
🤖 Integración con IAServidor MCP para integración con asistentes de IA

🎬 Demo

Demo de Kubescape CLI

🚀 Inicio Rápido

1. Instalar Kubescape

curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash

💡 Consulta Instalación para más opciones (Homebrew, Krew, Windows, etc.)

2. Ejecuta tu Primer Escaneo

# Escanea tu clúster actual
kubescape scan

# Escanea un archivo YAML específico o directorio
kubescape scan /path/to/manifests/

# Escanea una imagen de contenedor en busca de vulnerabilidades
kubescape scan image nginx:latest

3. Explora los Resultados

Kubescape proporciona una visión general detallada de la postura de seguridad que incluye:

  • Estado de seguridad del plano de control
  • Riesgos de control de acceso
  • Configuraciones incorrectas de cargas de trabajo
  • Brechas en políticas de red
  • Puntuaciones de cumplimiento (MITRE, NSA)

📦 Instalación

Instalación de una sola línea (Linux/macOS)

curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash

Gestores de Paquetes

PlataformaComando
Homebrewbrew install kubescape
Krewkubectl krew install kubescape
Arch Linuxyay -S kubescape
Ubuntusudo add-apt-repository ppa:kubescape/kubescape && sudo apt install kubescape
NixOSnix-shell -p kubescape
Chocolateychoco install kubescape
Scoopscoop install kubescape

Windows (PowerShell)

iwr -useb https://raw.githubusercontent.com/kubescape/kubescape/master/install.ps1 | iex

📖 Guía de Instalación Completa →


🛠️ Comandos CLI

Kubescape proporciona una CLI completa con los siguientes comandos:

ComandoDescripción
kubescape scanEscanea clústeres, archivos o imágenes en busca de problemas de seguridad
kubescape scan imageEscanea imágenes de contenedores en busca de vulnerabilidades
kubescape fixCorrige automáticamente configuraciones incorrectas en archivos de manifiesto
kubescape patchParchea imágenes de contenedores para corregir vulnerabilidades
kubescape listLista los frameworks y controles disponibles
kubescape downloadDescarga artefactos para uso fuera de línea/en entornos aislados
kubescape configGestiona configuraciones en caché
kubescape operatorInteractúa con el operador Kubescape en el clúster
kubescape vapGestiona Políticas de Admisión Validadoras
kubescape mcpserverInicia el servidor MCP para integración con asistentes de IA
kubescape completionGenera scripts de autocompletado de shell
kubescape versionMuestra información de la versión

📖 Ejemplos de Uso

Escaneo

Escanea un Clúster en Ejecución

# Escaneo predeterminado (todos los frameworks)
kubescape scan

# Escanea con un framework específico
kubescape scan framework nsa
kubescape scan framework mitre
kubescape scan framework cis-v1.23-t1.0.1

# Escanea un control específico
kubescape scan control C-0005 -v

Escanea Archivos y Repositorios

# Escanea archivos YAML locales
kubescape scan /path/to/manifests/

# Escanea un Helm chart
kubescape scan /path/to/helm/chart/

# Escanea un repositorio Git
kubescape scan https://github.com/kubescape/kubescape

# Escanea con Kustomize
kubescape scan /path/to/kustomize/directory/

Opciones de Escaneo

# Incluir/excluir namespaces
kubescape scan --include-namespaces production,staging
kubescape scan --exclude-namespaces kube-system,kube-public

# Usar un kubeconfig alternativo
kubescape scan --kubeconfig /path/to/kubeconfig

# Establecer umbral de cumplimiento (código de salida 1 si está por debajo del umbral).
# Los umbrales de puntuación se aplican a los subcomandos framework/control y a
# --view resource|control.
kubescape scan framework nsa --compliance-threshold 80
kubescape scan --view resource --compliance-threshold 80

# Establecer umbral de severidad
kubescape scan --severity-threshold high

Formatos de Salida

# Salida JSON
kubescape scan --format json --output results.json

# JUnit XML (para CI/CD)
kubescape scan --format junit --output results.xml

# SARIF (para GitHub Code Scanning)
kubescape scan --format sarif --output results.sarif

# Informe HTML
kubescape scan --format html --output report.html

# Informe PDF
kubescape scan --format pdf --output report.pdf

Escaneo de Imágenes

# Escanea una imagen pública
kubescape scan image nginx:1.21

# Escanea con salida detallada
kubescape scan image nginx:1.21 -v

# Escanea una imagen de registro privado
kubescape scan image myregistry/myimage:tag --username user --password pass

Usando una Base de Datos Grype Desconectada

# Inicia el servidor Grype-DB desconectado (usando docker)
docker run --rm -p8080:8080 quay.io/kubescape/grype-offline-db:v6-latest

# Escanea una imagen usando la base de datos desconectada:
kubescape scan image --grype-db-url http://localhost:8080/databases/ nginx:latest

Autocorrección

Corrige automáticamente configuraciones incorrectas en tus archivos de manifiesto:

# Primero, escanea y guarda los resultados en JSON
kubescape scan /path/to/manifests --format json --output results.json

# Luego aplica las correcciones
kubescape fix results.json

# Simulación (previsualiza cambios sin aplicarlos)
kubescape fix results.json --dry-run

# Aplica correcciones sin confirmación
kubescape fix results.json --no-confirm

Parcheo de Imágenes

Parchea imágenes de contenedores para corregir vulnerabilidades a nivel de sistema operativo:

# Inicia buildkitd (requerido)
sudo buildkitd &

# Parchea una imagen
sudo kubescape patch --image docker.io/library/nginx:1.22

# Especifica una etiqueta de salida personalizada
sudo kubescape patch --image nginx:1.22 --tag nginx:1.22-patched

# Ver informe detallado de vulnerabilidades
sudo kubescape patch --image nginx:1.22 -v

📖 Documentación Completa del Comando Patch →

Listado de Frameworks y Controles

# Lista los frameworks disponibles
kubescape list frameworks

# Lista todos los controles
kubescape list controls

# Salida como JSON
kubescape list controls --format json

Soporte Desconectado

Descarga artefactos para entornos aislados:

# Descarga todos los artefactos
kubescape download artifacts --output /path/to/offline/dir

# Descarga un framework específico
kubescape download framework nsa --output /path/to/nsa.json

# Escanea usando artefactos descargados
kubescape scan --use-artifacts-from /path/to/offline/dir

Configuración

# Ver la configuración actual
kubescape config view

# Establecer ID de cuenta
kubescape config set accountID <your-account-id>

# Eliminar configuración en caché
kubescape config delete

Comandos del Operador

Interactúa con el operador Kubescape en el clúster:

# Activar un escaneo de configuración
kubescape operator scan configurations

# Activar un escaneo de vulnerabilidades
kubescape operator scan vulnerabilities

Políticas de Admisión Validadoras

Gestiona Políticas de Admisión Validadoras de Kubernetes:

# Desplegar la biblioteca de políticas CEL de Kubescape
kubescape vap deploy-library | kubectl apply -f -

# Crear un enlace de políticas
kubescape vap create-policy-binding \
  --name my-policy-binding \
  --policy c-0016 \
  --namespace my-namespace | kubectl apply -f -

Servidor MCP

Inicia un servidor MCP (Model Context Protocol) para integración con asistentes de IA:

kubescape mcpserver

El servidor MCP expone los datos de escaneo de vulnerabilidades y configuración de Kubescape a los asistentes de IA, permitiendo consultas en lenguaje natural sobre la postura de seguridad de tu clúster.

Herramientas MCP Disponibles:

  • list_vulnerability_manifests - Descubrir manifiestos de vulnerabilidades
  • list_vulnerabilities_in_manifest - Listar CVE en un manifiesto
  • list_vulnerability_matches_for_cve - Obtener detalles para un CVE específico
  • list_configuration_security_scan_manifests - Listar resultados de escaneo de configuración
  • get_configuration_security_scan_manifest - Obtener detalles de escaneo de configuración

🏗️ Arquitectura

Kubescape puede ejecutarse en dos modos:

Modo CLI

La CLI es una herramienta independiente que escanea clústeres, archivos e imágenes a demanda.

Arquitectura CLI

Componentes Clave:

Modo Operador (En el Clúster)

Para monitoreo continuo, despliega el operador Kubescape mediante Helm.

Arquitectura del Operador

Capacidades Adicionales:

  • Escaneo continuo de configuración
  • Escaneo de vulnerabilidades de imágenes
  • Análisis en tiempo de ejecución con eBPF
  • Generación de políticas de red

📖 Documentación Completa de Arquitectura →


☸️ Operador en el Clúster

El operador Kubescape proporciona monitoreo de seguridad continuo en tu clúster:

# Agregar el repositorio Helm de Kubescape
helm repo add kubescape https://kubescape.github.io/helm-charts/

# Instalar el operador
helm upgrade --install kubescape kubescape/kubescape-operator \
  --namespace kubescape \
  --create-namespace

Características del Operador:

  • 🔄 Escaneo continuo de configuraciones incorrectas
  • 🐳 Escaneo de vulnerabilidades de imágenes para todas las cargas de trabajo
  • 🔍 Detección de amenazas en tiempo de ejecución (basado en eBPF)
  • 🌐 Generación de políticas de red
  • 📈 Integración con métricas de Prometheus

📖 Guía de Instalación del Operador →


🔌 Integraciones

CI/CD

PlataformaIntegración
GitHub Actionskubescape/github-action
GitLab CIDocumentación
JenkinsDocumentación

Extensiones de IDE

Dónde Puedes Usar Kubescape

Puntos de integración de Kubescape: IDE, CI, CD, Tiempo de ejecución

👥 Comunidad

Kubescape es un proyecto de incubación de la CNCF con una comunidad activa.

Participa

Contribuciones

¡Aceptamos contribuciones! Consulta nuestros:

Recursos de la Comunidad

Contribuyentes


Changelog

Los cambios de Kubescape se rastrean en la página de lanzamientos.


Licencia

Copyright 2021-2025, los Autores de Kubescape. Todos los derechos reservados.

Kubescape se publica bajo la licencia Apache 2.0.

Kubescape es un proyecto de incubación de la Cloud Native Computing Foundation (CNCF) y fue contribuido por ARMO.

Proyecto de Incubación de la CNCF

Categorías