
KubeArmor v1.7.5-rc1
Système d'application de la sécurité en temps réel. Renforcement/isolation des charges de travail et mise en œuvre de politiques de moindre privilège facilitées grâce aux LSMs (LSM-BPF, AppArmor).

KubeArmor est un système de renforcement de la sécurité d'exécution cloud-native qui restreint le comportement (comme l'exécution de processus, l'accès aux fichiers et les opérations réseau) des pods, des conteneurs et des nœuds (VM) au niveau système.
KubeArmor exploite les modules de sécurité Linux (LSM) tels que AppArmor, SELinux ou BPF-LSM pour appliquer les politiques spécifiées par l'utilisateur. KubeArmor génère des alertes/événements de télémétrie riches avec les identités de conteneur/pod/namespace en utilisant eBPF.
| 💪 Renforcer l'infrastructure ⛓️ Protéger les chemins critiques tels que les bundles de certificats 📋 Règles basées sur MITRE, STIGs, CIS 🛅 Restreindre l'accès aux tables de base de données brutes | 💍 Accès le moins permissif 🚥 Mise sur liste blanche des processus 🚥 Mise sur liste blanche du réseau 🎛️ Contrôler l'accès aux actifs sensibles |
| 🔭 Comportement applicatif 🧬 Exécutions de processus, accès au système de fichiers 🧭 Liaisons de services, connexions entrantes et sortantes 🔬 Profilage des appels système sensibles | ❄️ Modèles de déploiement ☸️ Déploiement Kubernetes 🐋 Déploiement conteneurisé 💻 Déploiement sur machine virtuelle / métal nu |
Aperçu de l'architecture

Documentation 📓
- 👉 Démarrer
- 🎯 Cas d'usage
- ✔️ Matrice de support KubeArmor
- ♟️ En quoi KubeArmor est-il différent ?
- 📜 Politique de sécurité pour pods/conteneurs [Spécification] [Exemples]
- 📜 Politique de sécurité au niveau cluster pour pods/conteneurs [Spécification] [Exemples]
- 📜 Politique de sécurité pour hôtes/nœuds [Spécification] [Exemples]
- 📜 Politique de sécurité réseau pour hôtes/nœuds [Spécification] [Exemples]
... documentation détaillée
Contributeurs 👥
- 📘 Guide de contribution
- 🧑💻 Guide de développement, Guide de test
- ✋ Rejoindre le Slack KubeArmor
- ❓ FAQ
Réunion bimensuelle
- 🗣️ Lien Zoom
- 📄 Compte rendu : Document
- 📆 Invitation calendrier : Google Calendar, Fichier ICS
Communauté et gouvernance
KubeArmor est un projet géré par la communauté. Les documents suivants décrivent comment le projet est géré :
- 📜 Gouvernance — rôles, prise de décision, neutralité des fournisseurs, sous-équipes, vote.
- 👥 Mainteneurs — mainteneurs actuels, relecteurs et mainteneurs émérites, avec affiliations.
- 🤝 Code de conduite — nous suivons le Code de conduite CNCF.
- 📦 Processus de version — cadence, candidates à la version, responsable de version, fenêtre de support.
- 🔒 Politique de sécurité — comment signaler une vulnérabilité.
Avis/Crédits 🤝
- KubeArmor utilise les fonctions utilitaires d'appels système de Tracee.
CNCF
KubeArmor est un projet Sandbox de la Cloud Native Computing Foundation.

FEUILLE DE ROUTE
La feuille de route de KubeArmor est suivie via KubeArmor Projects
Dépôts associés
KubeArmor est plus qu'un seul dépôt. Les dépôts suivants de l'organisation GitHub kubearmor font partie du projet plus large. Chacun est régi par GOVERNANCE.md — voir la section Sous-projets pour savoir comment les sous-projets centraux et communautaires sont classifiés.
Remarque : Cette liste couvre les dépôts activement maintenus. Pour la liste complète (y compris archivée), voir la page de l'organisation.
Centraux
| Dépôt | Ce que c'est |
|---|---|
| KubeArmor | Le daemon principal de renforcement de la sécurité d'exécution. Ce dépôt. |
| kubearmor-client | karmor, l'outil en ligne de commande officiel pour installer, configurer et observer KubeArmor. |
| charts | Charts Helm officiels pour KubeArmor et l'opérateur KubeArmor. |
| policy-templates | Bibliothèque de modèles de politiques système et réseau organisée par la communauté pour KubeArmor (et Cilium). |
| kubearmor.io | Source du site Web kubearmor.io. |
| .project | Métadonnées du projet pour l'automatisation CNCF .project (CLOMonitor, paysage, etc.). |
Intégrations et adaptateurs
| Dépôt | Ce que c'est |
|---|---|
| otel-adapter | Récepteur OpenTelemetry pour les événements et alertes de KubeArmor. |
| kubearmor-prometheus-exporter | Exportateur Prometheus pour les métriques de KubeArmor. |
| kubearmor-relay-server | Serveur de relais/streaming de logs qui agrège les événements des agents KubeArmor. |
| kubearmor-kafka-client | Client Kafka pour envoyer les logs KubeArmor vers un cluster Kafka. |
| kubearmor-log-client | Client de logs autonome (stdout ou fichier) pour consommer les logs de KubeArmor. |
| grafana-datasource | Backend de source de données Grafana pour visualiser les données KubeArmor. |
| kubearmor-dashboards | Tableaux de bord ELK-stack pour les logs et alertes KubeArmor. |
| kubearmor-action | Action GitHub qui exécute KubeArmor contre une charge de travail pour les vérifications de sécurité CI. |
| rancherui | Extension d'interface utilisateur Rancher Manager pour gérer KubeArmor via Rancher. |
| sidekick | Colle pour connecter les événements KubeArmor aux écosystèmes en aval. |
Déploiement et empaquetage
| Dépôt | Ce que c'est |
|---|---|
| custom-packages | Définitions d'empaquetage personnalisées .deb / .rpm. |
| packer-plugin-kubearmor | Plugin HashiCorp Packer pour intégrer KubeArmor dans les images. |
Projets spécialisés
| Dépôt | Ce que c'est |
|---|---|
| k8tls | (Prononcé cattles) — évalue la sécurité des ports du serveur en détectant la configuration TLS et des certificats. |
| modelarmor | Sécurité des modèles ML, incluant preuve de concept d'injection pickle et démonstrations d'attaques adversariales. |
| kvm-service | Service d'orchestration des politiques KubeArmor vers des machines virtuelles et des hôtes métal nu via un plan de contrôle Kubernetes ou non-Kubernetes. |
| libbpf | Bibliothèque d'aide eBPF en Go basée sur l'API libbpf amont. |
| kbc | Calculateur de benchmark KubeArmor. |
Cette liste est générée de manière itérative — ouvrez une demande de tirage pour ajouter un nouveau dépôt ou corriger une description.