Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
mesh-kridik — Verificador de seguridad automatizado para clústeres de Kubernetes con Istio service mesh, que aplica mejores prácticas mediante políticas OPA y genera informes de remediación para configuraciones incorrectas. | Kitploit
Herramientas/GitHubGitHub/chen-keinan/mesh-kridik
Escáneres de VulnerabilidadesSeguridad de ContenedoresAuditoría de ConfiguraciónSeguridad en la NubeDevSecOpsMala Configuración
GitHubchen-keinan/mesh-kridik

mesh-kridik

Verificador de seguridad automatizado para clústeres de Kubernetes con Istio service mesh, que aplica mejores prácticas mediante políticas OPA y genera informes de remediación para configuraciones incorrectas.

Ver Repositorio
275hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Go Report Card License Go test coverage badge Gitter
mesh-kridik logo

mesh-kridik

¡Mejora la seguridad de tu malla de servicios de Kubernetes!

mesh-kridik es un verificador de seguridad de código abierto que realiza varias comprobaciones de seguridad en un clúster de Kubernetes con malla de servicios Istio y genera un informe de seguridad.

Las pruebas de comprobación de seguridad son la implementación completa de las mejores prácticas de seguridad de Istio

Las comprobaciones de seguridad se realizan en un clúster de Kubernetes con malla de servicios Istio y se apoyan en OPA (Open Policy Agent) para hacer cumplir las reglas de seguridad, y el informe de auditoría generado incluye: la causa raíz del problema de seguridad y la solución propuesta para el mismo.

mesh kridik

  • Requisitos
  • Instalación
  • Inicio rápido
  • Comprobaciones de seguridad de Istio
  • Uso de plugins de usuario
  • Especificaciones compatibles
  • Contribución

Requisitos

  • Go 1.16+
  • jq
  • istio

Instalación

root@kitploit:~
git clone https://github.com/chen-keinan/mesh-kridik
cd mesh-kridik
make build
  • Nota: mesh-kridik requiere ejecutarse como usuario root

Inicio rápido

Ejecuta Mesh-Kridik sin indicadores, ejecuta todas las pruebas

root@kitploit:~
 ./mesh-kridik 

Ejecuta mesh-kridik con indicadores, ejecuta pruebas bajo demanda

root@kitploit:~
Usage: mesh-kridik [--version] [--help] <command> [<args>]

Available commands are:
  -r , --report : run security checks and generate remediation report
  -i , --include: execute only specific security check, example -i=1.1
  -e , --exclude: ignore specific security check,  example -e=1.1,2.0

Ejecuta las pruebas y genera un informe de pruebas fallidas y sus soluciones

root@kitploit:~
./mesh-kridik -r

Comprobaciones de seguridad de Istio

Uso de plugins de usuario (mediante plugins de Go)

Kube-kridik expone un gancho para plugins de usuario Ejemplo :

  • MeshSecurityCheckResultHook - este gancho acepta los resultados de las comprobaciones de seguridad de la malla de servicios de k8s
Compilar plugin de usuario
root@kitploit:~
go build -buildmode=plugin -o=~/<plugin folder>/<plugin>.so ~/<plugin folder>/<plugin>.go
Copiar plugin a la carpeta (la carpeta .kube-kridik se crea en el primer inicio)
root@kitploit:~
cp ~/<plugin folder>/<plugin>.so ~/.kube-kridik/plugins/compile/<plugin>.so

Especificaciones compatibles

Kube-kridik soporta estas especificaciones y se puede ampliar fácilmente:

  • Las mejores prácticas completas de la malla de servicios de Istio mejores prácticas de seguridad de Istio

estas especificaciones se pueden ampliar fácilmente modificando los archivos de especificación en la carpeta ~/.mesh-kridik/security/mesh/istio

Contribución

  • ¡Las contribuciones de código son bienvenidas! Las contribuciones con pruebas y que pasen el linter son más que bienvenidas :)
  • La carpeta /.dev incluye un Vagrantfile para usar en desarrollo: Instrucciones de desarrollo
Descargar herramienta
NombreDescripciónImpacto
TLS mutuo Los proxies de TLS mutuo de Istio están configurados en modo permisivo por defecto los proxies aceptarán tanto tráfico TLS mutuo como tráfico en texto plano
Patrones de política de autorización más seguros de Istio Usa patrones ALLOW con coincidencia positiva o DENY con coincidencia negativaEstos patrones de política de autorización son más seguros porque el peor resultado en caso de desajuste de política es un rechazo 403 inesperado en lugar de una omisión de la política de autorización.
normalización de rutas en la política de autorizaciónEl punto de aplicación de las políticas de autorización es el proxy Envoy en lugar del punto de acceso a recursos habitual en la aplicación backendUn desajuste puede provocar un rechazo inesperado o una omisión de la política
Originación de TLS para tráfico de salidaUso de DestinationRule en ServiceEntry para tráfico de salidaNo usar originación de TLS para el tráfico de salida a un servicio externo hará que se envíe en texto plano
Detección de protocolodeclara explícitamente el protocolo del serviciouna detección incorrecta puede resultar en un comportamiento inesperado del tráfico
Soporte CNIcaptura de tráfico transparente de Istiono se capturará todo el tráfico de red
hosts demasiado ampliosevita configuraciones de hosts demasiado amplios en Gatewaypuede causar una posible exposición de dominios inesperados
Restringir privilegios de creación de Gatewayrestringir la creación de recursos Gateway a administradores de clúster de confianzapuede causar la creación de gateway por usuarios no confiables
Configurar un límite en las conexiones descendentesActualiza global_downstream_max_connections en el config map según el número de conexiones concurrentes necesarias por las instancias de gateway individuales en tu implementación. Una vez alcanzado el límite, Envoy comenzará a rechazar conexiones TCPla falta de límite en el número de conexiones descendentes puede ser explotada por un actor malicioso
Configurar tokens de cuenta de servicio de tercerosSe recomienda configurar tokens de terceros porque las propiedades del token de primera parte son menos seguraslas propiedades del token de primera parte son menos seguras y podrían causar una brecha de autenticación
Plano de controlIstiod expone algunos puertos de texto plano no autenticados por conveniencia de forma predeterminadaexpone el puerto del servicio XDS 15010 y el puerto de depuración 8080 sobre texto plano no autenticado
Plano de datosEl proxy expone una variedad de puertosLas aplicaciones que se ejecutan en el mismo pod que el proxy tienen acceso; no hay límite de confianza entre el sidecar y la aplicación
Comprender las limitaciones de captura de tráficoAsegurar el tráfico de salida configurando meshConfig.outboundTrafficPolicy.mode el acceso a servicios externos no será controlado