Retour aux mises à jour
New releaseJul 14, 2026

KubeArmor v1.7.5-rc1

Système d'application de la sécurité en temps réel. Renforcement/isolation des charges de travail et mise en œuvre de politiques de moindre privilège facilitées grâce aux LSMs (LSM-BPF, AppArmor).

Partager

Build Status CII Best Practices CLOMonitor OpenSSF Scorecard FOSSA Status FOSSA Status Slack Discussions Docker Downloads ArtifactHub

KubeArmor est un système de renforcement de la sécurité d'exécution cloud-native qui restreint le comportement (comme l'exécution de processus, l'accès aux fichiers et les opérations réseau) des pods, des conteneurs et des nœuds (VM) au niveau système.

KubeArmor exploite les modules de sécurité Linux (LSM) tels que AppArmor, SELinux ou BPF-LSM pour appliquer les politiques spécifiées par l'utilisateur. KubeArmor génère des alertes/événements de télémétrie riches avec les identités de conteneur/pod/namespace en utilisant eBPF.

💪 Renforcer l'infrastructure
⛓️ Protéger les chemins critiques tels que les bundles de certificats
📋 Règles basées sur MITRE, STIGs, CIS
🛅 Restreindre l'accès aux tables de base de données brutes
💍 Accès le moins permissif
🚥 Mise sur liste blanche des processus
🚥 Mise sur liste blanche du réseau
🎛️ Contrôler l'accès aux actifs sensibles
🔭 Comportement applicatif
🧬 Exécutions de processus, accès au système de fichiers
🧭 Liaisons de services, connexions entrantes et sortantes
🔬 Profilage des appels système sensibles
❄️ Modèles de déploiement
☸️ Déploiement Kubernetes
🐋 Déploiement conteneurisé
💻 Déploiement sur machine virtuelle / métal nu

Aperçu de l'architecture

KubeArmor High Level Design

Documentation 📓

Contributeurs 👥

Réunion bimensuelle

Communauté et gouvernance

KubeArmor est un projet géré par la communauté. Les documents suivants décrivent comment le projet est géré :

Avis/Crédits 🤝

  • KubeArmor utilise les fonctions utilitaires d'appels système de Tracee.

CNCF

KubeArmor est un projet Sandbox de la Cloud Native Computing Foundation. CNCF SandBox Project

FEUILLE DE ROUTE

La feuille de route de KubeArmor est suivie via KubeArmor Projects

Dépôts associés

KubeArmor est plus qu'un seul dépôt. Les dépôts suivants de l'organisation GitHub kubearmor font partie du projet plus large. Chacun est régi par GOVERNANCE.md — voir la section Sous-projets pour savoir comment les sous-projets centraux et communautaires sont classifiés.

Remarque : Cette liste couvre les dépôts activement maintenus. Pour la liste complète (y compris archivée), voir la page de l'organisation.

Centraux

DépôtCe que c'est
KubeArmorLe daemon principal de renforcement de la sécurité d'exécution. Ce dépôt.
kubearmor-clientkarmor, l'outil en ligne de commande officiel pour installer, configurer et observer KubeArmor.
chartsCharts Helm officiels pour KubeArmor et l'opérateur KubeArmor.
policy-templatesBibliothèque de modèles de politiques système et réseau organisée par la communauté pour KubeArmor (et Cilium).
kubearmor.ioSource du site Web kubearmor.io.
.projectMétadonnées du projet pour l'automatisation CNCF .project (CLOMonitor, paysage, etc.).

Intégrations et adaptateurs

DépôtCe que c'est
otel-adapterRécepteur OpenTelemetry pour les événements et alertes de KubeArmor.
kubearmor-prometheus-exporterExportateur Prometheus pour les métriques de KubeArmor.
kubearmor-relay-serverServeur de relais/streaming de logs qui agrège les événements des agents KubeArmor.
kubearmor-kafka-clientClient Kafka pour envoyer les logs KubeArmor vers un cluster Kafka.
kubearmor-log-clientClient de logs autonome (stdout ou fichier) pour consommer les logs de KubeArmor.
grafana-datasourceBackend de source de données Grafana pour visualiser les données KubeArmor.
kubearmor-dashboardsTableaux de bord ELK-stack pour les logs et alertes KubeArmor.
kubearmor-actionAction GitHub qui exécute KubeArmor contre une charge de travail pour les vérifications de sécurité CI.
rancheruiExtension d'interface utilisateur Rancher Manager pour gérer KubeArmor via Rancher.
sidekickColle pour connecter les événements KubeArmor aux écosystèmes en aval.

Déploiement et empaquetage

DépôtCe que c'est
custom-packagesDéfinitions d'empaquetage personnalisées .deb / .rpm.
packer-plugin-kubearmorPlugin HashiCorp Packer pour intégrer KubeArmor dans les images.

Projets spécialisés

DépôtCe que c'est
k8tls(Prononcé cattles) — évalue la sécurité des ports du serveur en détectant la configuration TLS et des certificats.
modelarmorSécurité des modèles ML, incluant preuve de concept d'injection pickle et démonstrations d'attaques adversariales.
kvm-serviceService d'orchestration des politiques KubeArmor vers des machines virtuelles et des hôtes métal nu via un plan de contrôle Kubernetes ou non-Kubernetes.
libbpfBibliothèque d'aide eBPF en Go basée sur l'API libbpf amont.
kbcCalculateur de benchmark KubeArmor.

Cette liste est générée de manière itérative — ouvrez une demande de tirage pour ajouter un nouveau dépôt ou corriger une description.

Catégories